AI92 er live - vores globale soft launch er i gang: hele platformen er åben verden over de første 30 dage.
LEGAL

Databehandleraftale

Sidst opdateret: 13. august 2026

AI92 drives af MASADA GATEWAY LTD, det registrerede firmanavn for Portail Masada Ltée (Québec virksomhedsnummer 1177060754).
Registreret kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Lagos kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), et tilknyttet selskab under fælles kontrol.

Definitioner

Gælder for: Alle kunder

I forbindelse med dette databehandlingstillæg har kapitaliserede udtryk, der ikke er defineret heri, den betydning, der er angivet i AI92's servicevilkår. Kapitaliserede databeskyttelsesudtryk har den betydning, der er angivet i de gældende databeskyttelseslove som defineret i dette afsnit.

Gældende databeskyttelseslove. "Gældende databeskyttelseslove" betyder alle databeskyttelses-, privatlivs- og lignende love, der gælder for behandlingen af personoplysninger i henhold til dette DPA, som de måtte blive ændret eller erstattet fra tid til anden, herunder uden begrænsning:

Europa. Den Europæiske Unions generelle forordning om databeskyttelse (forordning (EU) 2016/679, "GDPR"), Det Forenede Kongeriges generelle forordning om databeskyttelse læst sammen med databeskyttelsesloven fra 2018, Schweiz' føderale lov om databeskyttelse ("FADP"), Norges lov om personoplysninger, Islands lov 90/2018, Liechtensteins databeskyttelseslov og de gennemførende databeskyttelseslove i alle medlemsstater i Det Europæiske Økonomiske Samarbejdsområde.

Nordamerika. I USA: California Consumer Privacy Act som ændret ved California Privacy Rights Act ("CCPA/CPRA"), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act og tilsvarende privatlivslove på statsniveau, når de træder i kraft. I Canada: Personal Information Protection and Electronic Documents Act ("PIPEDA"), Quebecs lov 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act og Privacy Act.

Latinamerika og Caribien. Brasiliens generelle databeskyttelseslov ("LGPD", lov 13.709), Mexicos føderale lov om beskyttelse af personoplysninger i private hænder ("LFPDPPP"), Argentinas lov om beskyttelse af personoplysninger 25.326, Colombias lovbestemte lov 1581 fra 2012, Chiles lov 19.628, Perus lov 29733, Uruguays lov 18.331, Ecuadors organiske lov om beskyttelse af personoplysninger, Costa Ricas lov 8968, Den Dominikanske Republiks lov 172-13, Panamas lov 81 fra 2019, Paraguays lov 6534/2020 og de tilsvarende love i alle andre lande i regionen.

Afrika. Sydafrikas lov om beskyttelse af personoplysninger ("POPIA"), Nigerias Nigeria Data Protection Act 2023 ("NDPA") og Nigeria Data Protection Regulation 2019, Kenyas databeskyttelseslov 2019, Egyptens lov om beskyttelse af personoplysninger (lov 151 fra 2020), Ghanas databeskyttelseslov 2012, Marokkos lov 09-08, Tunesiens organiske lov 2004-63, Mauritius' databeskyttelseslov 2017, Senegals lov 2008-12, Côte d'Ivoires lov 2013-450, Rwandas lov 058/2021, Ugandas databeskyttelses- og privatlivslov 2019, Tanzanias lov om beskyttelse af personoplysninger 2022, Zimbabwes cyber- og databeskyttelseslov 5 fra 2021, Algeriets lov 18-07, Madagaskars lov 2014-038, Den Afrikanske Unions konvention om cybersikkerhed og beskyttelse af personoplysninger ("Malabo-konventionen"), ECOWAS' supplerende lov om beskyttelse af personoplysninger og de tilsvarende love i alle andre afrikanske nationer.

Asien-Stillehavsområdet. Australiens Privacy Act 1988, New Zealands Privacy Act 2020, Japans lov om beskyttelse af personoplysninger ("APPI"), Sydkoreas lov om beskyttelse af personoplysninger ("PIPA"), Singapores Personal Data Protection Act 2012 ("PDPA"), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams dekret 13/2023 om beskyttelse af personoplysninger, Filippinernes databeskyttelseslov fra 2012, Indonesiens lov 27/2022 om beskyttelse af personoplysninger, Malaysias Personal Data Protection Act 2010, Indiens Digital Personal Data Protection Act 2023 ("DPDPA"), Kinas lov om beskyttelse af personoplysninger ("PIPL"), Taiwans lov om beskyttelse af personoplysninger, Hongkongs Personal Data (Privacy) Ordinance, Macaus lov om beskyttelse af personoplysninger og de tilsvarende love i alle andre jurisdiktioner i Asien-Stillehavsområdet.

Mellemøsten. De Forenede Arabiske Emiraters føderale dekretlov 45 fra 2021 om beskyttelse af personoplysninger og Dubai International Financial Centre Data Protection Law, Saudi-Arabiens lov om beskyttelse af personoplysninger, Israels lov om beskyttelse af privatlivets fred 5741-1981 og dens gennemførelsesbestemmelser, Qatars lov om beskyttelse af personoplysninger (lov 13/2016) og QFC-databeskyttelsesbestemmelserne, Bahrains lov om beskyttelse af personoplysninger (lov 30/2018), Omans lov om beskyttelse af personoplysninger (kongeligt dekret 6/2022), Jordans lov om beskyttelse af personoplysninger fra 2023, Tyrkiets lov om beskyttelse af personoplysninger ("KVKK", lov 6698) og de tilsvarende love i alle andre jurisdiktioner i Mellemøsten.

Eurasien og andre regioner. Den Russiske Føderations føderale lov om personoplysninger (nr. 152-FZ), Kazakhstans lov om personoplysninger og beskyttelse af disse, Uzbekistans lov om personoplysninger og de tilsvarende love i alle andre jurisdiktioner, hvor AI92 eller kunden behandler personoplysninger.

Opsamlingsbestemmelse. Enhver anden databeskyttelses-, privatlivs-, telekommunikationshemmeligheds-, sektor- eller lignende lov i enhver jurisdiktion, der gælder for AI92 eller kunden i forbindelse med behandlingen af kundens personoplysninger i henhold til dette DPA. AI92 overvåger den lovgivningsmæssige udvikling globalt og opdaterer denne liste (og de praksisser, der implementerer den), når nye love træder i kraft.

Hvor disse ordninger bruger forskellige terminologier for tilsvarende begreber, bruger dette DPA GDPR-terminologien og behandler ækvivalenterne i henhold til andre gældende databeskyttelseslove som kompatible udtryk. Hvor en ordning pålægger obligatoriske yderligere krav (såsom registrering hos en tilsynsmyndighed, udpegning af en lokal repræsentant eller specifikke kontraktbestemmelser), accepterer AI92 og kunden at give sådanne krav virkning gennem standardkontraktbestemmelserne, UK Addendum eller en regimespecifik tilføjelse som angivet i afsnittet om internationale dataoverførsler.

Dataansvarlig betyder den part, der bestemmer formålene med og midlerne til behandling af personoplysninger.

Databehandler betyder en part, der behandler personoplysninger på vegne af den dataansvarlige.

Kundens personoplysninger betyder alle personoplysninger, der er indeholdt i kundens input eller genereret i forbindelse med kundens brug af API-tjenesterne.

Underdatabehandler betyder enhver databehandler, der er engageret af AI92 til at behandle kundens personoplysninger på kundens vegne, herunder AI92's hostingudbydere, betalingsbehandler og downstream-tjenesteudbydere.

Parternes roller

Gælder for: Alle kunder

I forholdet, der er reguleret af Vilkårene og denne DPA, er Kunden den Dataansvarlige for Kundens Personoplysninger, og AI92 er en Databehandler. AI92 drives af Masada Gateway Ltd. Integrationer med Meta-platforme (Facebook, Instagram og Threads) leveres via Koloxo West Africa Ltd, den registrerede udvikler af vores Meta-applikationer, som fungerer som databehandler for disse integrationer på vegne af Masada Gateway Ltd.

AI92 kan også behandle visse personoplysninger som en separat dataansvarlig, herunder data, der er nødvendige for at drive AI92's forretning (kundeforholdsdata, faktureringsdata, godkendelsesoplysninger, revisionsdata). Vilkårene for en sådan dataansvarlig behandling er beskrevet i AI92's privatlivspolitik på ai92.ai/privacy-policy.

Instruktioner til databehandler

Gælder for: Alle kunder

AI92 skal kun behandle kundens personoplysninger efter kundens dokumenterede instruktioner, som angivet i vilkårene og denne DPA, eller som krævet i henhold til gældende lov.

Hvis AI92 er forpligtet i henhold til gældende lov til at behandle kundens personoplysninger på anden måde end som instrueret af kunden, skal AI92 (hvor det er lovligt tilladt) informere kunden om dette krav inden behandlingen.

Fortrolighed

Gælder for: Alle kunder

AI92 skal sikre, at personale, der er autoriseret til at behandle kundens personoplysninger, er underlagt fortrolighedsforpligtelser, der ikke er mindre beskyttende end dem, der er angivet i servicevilkårene.

Sikkerhed ved behandling

Gælder for: Alle kunder

AI92 skal implementere passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende for den risiko, der er forbundet med behandlingen af kundens personoplysninger, herunder:

(a) pseudonymisering og kryptering af personoplysninger i hvile og under transport;

(b) evnen til at sikre løbende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer;

(c) evnen til at genoprette tilgængeligheden af og adgangen til personoplysninger rettidigt i tilfælde af en fysisk eller teknisk hændelse;

(d) en proces til regelmæssig testning, vurdering og evaluering af effektiviteten af disse foranstaltninger.

Den nuværende implementering af disse foranstaltninger er beskrevet i AI92's sikkerhedsdokumentation. AI92's SOC 2-revisionsrapporter er tilgængelige for kunden efter anmodning under fortrolighedsbetingelser.

Underdatabehandlere

Gælder for: Alle kunder

Kunden bemyndiger AI92 til at engagere underdatabehandlere til at behandle kundens personoplysninger, underlagt følgende betingelser:

(a) AI92 fører en aktuel liste over underdatabehandlere på ai92.ai/sub-processors;

(b) AI92 skal give kunden mindst tredive (30) dages varsel om enhver tilføjelse eller udskiftning af en underdatabehandler;

(c) Kunden kan gøre indsigelse mod enhver ny underdatabehandler på rimeligt grundlag inden for femten (15) dage efter meddelelse – hvis kundens indsigelse ikke kan løses, kan kunden opsige de berørte API-tjenester og modtage en pro-rata refusion af eventuelle forudbetalte gebyrer;

(d) AI92 pålægger hver underdatabehandler databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne DPA.

De oprindelige underdatabehandlere omfatter AI92's hostingudbydere (Amazon Web Services, Microsoft Azure, Google Cloud Platform – for de regioner og tjenester, der er dokumenteret på ai92.ai/sub-processors), betalingsbehandleren (Stripe, Inc.) og dokumentationsværten (Mintlify, Inc.). Listen på ai92.ai/sub-processors er den autoritative aktuelle oversigt.

Internationale dataoverførsler

Gælder for: Alle kunder

AI92's behandling af kundens personoplysninger kan involvere overførsel af disse data uden for det land, hvor kunden eller de registrerede er bosiddende. I det omfang en sådan overførsel er begrænset af gældende databeskyttelseslove, implementerer AI92 den grænseoverskridende overførselsmekanisme, der kræves af eller er anerkendt i henhold til loven i den oprindelige jurisdiktion. Mekanismerne i dette afsnit gælder på et jurisdiktionsspecifikt grundlag, og AI92 kan stole på mere end én mekanisme for en given overførsel.

Europa og Storbritannien. For overførsler, der er omfattet af GDPR eller UK GDPR, vedtager parterne Europa-Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse 2021/914/EU, modul 2 – dataansvarlig til databehandler), der er indarbejdet ved reference og udfyldt som følger: (i) tidsperioderne i klausul 9 og 14 i SCC'erne udfyldes i overensstemmelse med GDPR's gældende tærskler; (ii) dockingklausulen gælder ikke for yderligere parter uden kundens samtykke; (iii) bilag I (liste over parter) udfyldes med kundens identificerende oplysninger fra registreringen og AI92 som dataimportør; (iv) bilag II (tekniske og organisatoriske foranstaltninger) henviser til AI92's sikkerhedsdokumentation; og (v) bilag III (underdatabehandlere) henviser til listen over underdatabehandlere, der vedligeholdes af AI92. For overførsler under UK GDPR vedtager parterne desuden den britiske informationskommissærs internationale dataoverførselsaddendum til SCC'erne. Hvor AI92 har en aktuel certificering under EU–US Data Privacy Framework, Swiss–US Data Privacy Framework eller UK Extension til EU–US Data Privacy Framework, kan parterne også stole på denne certificering for overførsler til AI92's infrastruktur i USA.

Schweiz. For overførsler, der er underlagt den schweiziske FADP, vedtager parterne SCC'erne som anerkendt af den schweiziske føderale databeskyttelses- og informationskommissær ("FDPIC") med de justeringer, der er offentliggjort af FDPIC for den schweiziske juridiske kontekst.

Latinamerika. For overførsler, der er underlagt Brasiliens LGPD, giver parterne virkning til ordningen for grænseoverskridende overførsler i henhold til artikel 33 til 36 LGPD, herunder (hvis relevant) at stole på standardkontraktbestemmelser, der er vedtaget af den brasilianske Autoridade Nacional de Proteção de Dados ("ANPD") i henhold til resolution 19/2024, og enhver specifik tilladelse udstedt af ANPD, hvor det er påkrævet. For overførsler, der er underlagt Mexicos LFPDPPP, giver AI92 kunden de oplysninger, der kræves i henhold til artikel 36 LFPDPPP og den gennemførende forordning, og kunden indhenter de samtykker, der kræves fra de registrerede. For overførsler, der er underlagt Argentinas lov 25.326, Colombias lov 1581, Chiles lov 19.628, Perus lov 29733 eller andre LATAM-ordninger, implementerer AI92 standardkontraktbestemmelserne eller en anden mekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion.

Afrika. For overførsler, der er underlagt Sydafrikas POPIA, sikrer AI92 overholdelse af afsnit 72 POPIA og indhenter den registreredes samtykke eller stoler på et gældende lovligt grundlag. For overførsler, der er underlagt Nigerias NDPA, Kenyas databeskyttelseslov eller andre afrikanske ordninger, sikrer AI92 overholdelse af de grænseoverskridende overførselskrav, der er pålagt af den relevante tilsynsmyndighed (herunder Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator og andre tilsvarende tilsynsmyndigheder), og implementerer standardkontraktbestemmelserne, certificering eller en anden mekanisme, der er anerkendt af denne myndighed. AI92 vil, hvor det er påkrævet, registrere eller udpege en lokal repræsentant og svare på henvendelser fra lokale tilsynsmyndigheder inden for de gældende tidsfrister.

Asien-Stillehavsområdet. For overførsler, der er underlagt Kinas PIPL, vedtager parterne standardkontrakten for udgående grænseoverskridende overførsel af personoplysninger, der er udstedt af Cyberspace Administration of China, gennemfører en sikkerhedsvurdering med CAC, hvor overførselstærsklerne overskrides, eller stoler på en certificering, der er anerkendt i henhold til PIPL, som relevant. For overførsler, der er underlagt Indiens DPDPA, begrænser AI92 overførsler til jurisdiktioner, der er tilladt i henhold til de meddelelser, der er udstedt i henhold til afsnit 16 DPDPA, og overholder alle specifikke betingelser, der er pålagt af reglerne. For overførsler, der er underlagt Australiens Privacy Act, træffer AI92 rimelige foranstaltninger i henhold til Australian Privacy Principle 8 for at sikre, at den oversøiske modtager behandler personoplysningerne i overensstemmelse med APPs. For overførsler, der er underlagt Japans APPI, Sydkoreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinernes DPA, Indonesiens PDP-lov, Malaysias PDPA, Taiwans PDPA, Hongkongs PDPO eller andre ordninger i Asien-Stillehavsområdet, implementerer AI92 standardkontraktbestemmelserne, certificering, mekanisme for tilstrækkelighed mellem regeringer eller anden overførselsmekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion.

Mellemøsten. For overførsler, der er underlagt UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudi-Arabiens PDPL, Israels lov om beskyttelse af privatlivets fred, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordans PDPL, Tyrkiets KVKK eller andre ordninger i Mellemøsten, implementerer AI92 standardkontraktbestemmelserne, afgørelse om tilstrækkelighed eller anden mekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion, og registrerer eller udpeger en lokal repræsentant, hvor det er påkrævet.

Eurasien og andre regioner. For overførsler, der er underlagt Den Russiske Føderations føderale lov 152-FZ, overholder AI92 lokaliseringskravene i artikel 18, stk. 5, og indhenter den registreredes samtykke skriftligt, hvor det er påkrævet. For overførsler, der er underlagt Kazakhstans lov om personoplysninger, Uzbekistans lov om personoplysninger eller enhver anden gældende databeskyttelseslov, implementerer AI92 den grænseoverskridende overførselsmekanisme, der kræves af eller er anerkendt i henhold til loven i den oprindelige jurisdiktion.

Generelt. Hvor de gældende databeskyttelseslove i en kundes jurisdiktion kræver en specifik overførselsmekanisme, kontraktbestemmelser eller lovpligtig indberetning, der ikke udtrykkeligt er anført ovenfor, vil AI92 efter kundens rimelige anmodning og for kundens regning (hvis nogen) udføre eller implementere den yderligere dokumentation, der med rimelighed er nødvendig for at give denne mekanisme virkning. AI92 overvåger den lovgivningsmæssige udvikling globalt og opdaterer overførselsmekanismerne ovenfor, når nye krav træder i kraft.

Den registreredes rettigheder

Gælder for: Alle kunder

AI92 skal, i det omfang det er tilladt i henhold til loven, straks underrette kunden, hvis AI92 modtager en anmodning fra en registreret om adgang, berigtigelse, sletning, begrænsning af behandling, portabilitet eller indsigelse (en anmodning fra den registrerede). AI92 skal ikke svare på en sådan anmodning fra den registrerede, undtagen efter instruktion fra kunden, medmindre det kræves i henhold til gældende lov.

AI92 skal give kunden sådanne oplysninger og rimelig assistance, som kunden måtte kræve for at sætte kunden i stand til at svare på en anmodning fra den registrerede, herunder ved at levere eller lette levering af dataeksport.

Underretning om brud på persondatasikkerheden

Gælder for: Alle kunder

AI92 skal uden unødig forsinkelse og under alle omstændigheder inden for tooghalvfjerds (72) timer efter at være blevet opmærksom på det, underrette kunden om ethvert brud på persondatasikkerheden, der påvirker kundens personoplysninger.

Underretningen skal, i det omfang det er kendt på det tidspunkt, omfatte: (a) en beskrivelse af arten af bruddet, herunder kategorierne af personoplysninger og det omtrentlige antal berørte registrerede; (b) de sandsynlige konsekvenser; (c) de foranstaltninger, der er truffet eller foreslået for at afhjælpe bruddet; og (d) navn og kontaktoplysninger på databeskyttelsesrådgiveren eller et andet kontaktpunkt for yderligere oplysninger.

Konsekvensanalyser vedrørende databeskyttelse

Gælder for: Alle kunder

Efter anmodning skal AI92 yde rimelig assistance til kunden med enhver konsekvensanalyse vedrørende databeskyttelse eller forudgående konsultation med tilsynsmyndigheder, som kunden er forpligtet til at foretage i henhold til GDPR artikel 35 eller tilsvarende bestemmelser i LATAM-databeskyttelseslovgivningen.

Returnering og sletning af kundens personoplysninger

Gælder for: Alle kunder

Ved ophør af vilkårene skal AI92 efter kundens valg returnere eller slette kundens personoplysninger, med forbehold af opbevaring som krævet i henhold til gældende lov og som tilladt i henhold til denne DPA.

AI92 må kun opbevare kundens personoplysninger, som krævet i henhold til gældende lov (herunder skatteoptegnelsesforpligtelser), eller som tilladt i henhold til denne DPA, i den revisionslogopbevaringsperiode, der er angivet i privatlivspolitikken, eller i den kreditbogopbevaringsperiode, der er angivet i privatlivspolitikken.

Revisionsrettigheder

Gælder for: Alle kunder

Kunden (eller en uafhængig tredjepartsrevisor, der er rimeligt acceptabel for AI92, bundet af fortrolighedsforpligtelser) kan revidere AI92's overholdelse af denne DPA højst én gang pr. tolvmånedersperiode, med mindst tredive (30) dages forudgående skriftlig varsel, i AI92's normale åbningstid og for kundens regning.

I stedet for en revision på stedet kan AI92 give kunden sine daværende SOC 2-revisionsrapporter, penetrationstestrapporter og andre relevante tredjepartsattester. Kunden skal acceptere disse som opfyldelse af sine revisionsrettigheder, medmindre de ikke adresserer kundens rimelige bekymringer.

Gældende lov og konflikt

Gælder for: Alle kunder

Denne DPA er underlagt den samme lov som servicevilkårene, undtagen hvor obligatorisk databeskyttelseslovgivning kræver en anden gældende lov.

I tilfælde af uoverensstemmelse mellem vilkårene og denne DPA er denne DPA gældende med hensyn til behandlingen af personoplysninger.

Hvis du er en Enterprise-kunde med en Master Services Agreement (MSA), kan DPA-vilkårene blive ændret af din MSA. I tilfælde af uoverensstemmelse er MSA'en gældende.

Kontakt

Gælder for: Alle kunder

Hvis du har spørgsmål om denne databehandleraftale, bedes du kontakte os: