Oficina registrada: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canadá
Oficina de Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), una empresa afiliada bajo control común.
Definiciones
Se aplica a: Todos los clientesA los efectos de este Anexo de procesamiento de datos, los términos en mayúscula que no se definen en este documento tienen los significados que se les dan en los Términos de servicio de AI92. Los términos de protección de datos en mayúscula tienen los significados que se les dan en las Leyes de protección de datos aplicables, tal como se definen en esta Sección.
Leyes de protección de datos aplicables. "Leyes de protección de datos aplicables" significa todas las leyes de protección de datos, privacidad y leyes similares aplicables al procesamiento de datos personales en virtud de este DPA, ya que pueden ser enmendadas o reemplazadas de vez en cuando, incluyendo sin limitación:
Europa. El Reglamento General de Protección de Datos de la Unión Europea (Reglamento (UE) 2016/679, "RGPD"), el Reglamento General de Protección de Datos del Reino Unido leído junto con la Ley de Protección de Datos de 2018, la Ley Federal de Protección de Datos de Suiza ("FADP"), la Ley de Datos Personales de Noruega, la Ley 90/2018 de Islandia, la Ley de Protección de Datos de Liechtenstein y las leyes de protección de datos de cada estado miembro del Espacio Económico Europeo.
Norteamérica. En los Estados Unidos: la Ley de Privacidad del Consumidor de California, enmendada por la Ley de Derechos de Privacidad de California ("CCPA/CPRA"), la Ley de Protección de Datos del Consumidor de Virginia, la Ley de Privacidad de Colorado, la Ley de Privacidad de Datos de Connecticut, la Ley de Privacidad del Consumidor de Utah, la Ley de Privacidad y Seguridad de Datos de Texas, la Ley de Privacidad del Consumidor de Oregón y leyes de privacidad análogas a nivel estatal a medida que entran en vigor. En Canadá: la Ley de Protección de Información Personal y Documentos Electrónicos ("PIPEDA"), la Ley 25 de Quebec, la Ley de Protección de Información Personal de Alberta, la Ley de Protección de Información Personal de Columbia Británica y la Ley de Privacidad.
América Latina y el Caribe. La Ley General de Protección de Datos de Brasil ("LGPD", Ley 13.709), la Ley Federal de Protección de Datos Personales en Posesión de Particulares de México ("LFPDPPP"), la Ley 25.326 de Protección de Datos Personales de Argentina, la Ley Estatutaria 1581 de 2012 de Colombia, la Ley 19.628 de Chile, la Ley 29733 de Perú, la Ley 18.331 de Uruguay, la Ley Orgánica de Protección de Datos Personales de Ecuador, la Ley 8968 de Costa Rica, la Ley 172-13 de la República Dominicana, la Ley 81 de 2019 de Panamá, la Ley 6534/2020 de Paraguay y los estatutos análogos de todos los demás países de la región.
África. La Ley de Protección de Información Personal de Sudáfrica ("POPIA"), la Ley de Protección de Datos de Nigeria de 2023 ("NDPA") y el Reglamento de Protección de Datos de Nigeria de 2019, la Ley de Protección de Datos de Kenia de 2019, la Ley de Protección de Datos Personales de Egipto (Ley 151 de 2020), la Ley de Protección de Datos de Ghana de 2012, la Ley 09-08 de Marruecos, la Ley Orgánica 2004-63 de Túnez, la Ley de Protección de Datos de Mauricio de 2017, la Ley 2008-12 de Senegal, la Ley 2013-450 de Costa de Marfil, la Ley 058/2021 de Ruanda, la Ley de Protección de Datos y Privacidad de Uganda de 2019, la Ley de Protección de Datos Personales de Tanzania de 2022, la Ley de Ciberseguridad y Protección de Datos 5 de 2021 de Zimbabue, la Ley 18-07 de Argelia, la Ley 2014-038 de Madagascar, la Convención de la Unión Africana sobre Ciberseguridad y Protección de Datos Personales ("Convención de Malabo"), la Ley Suplementaria de la CEDEAO sobre Protección de Datos Personales y los estatutos análogos de todas las demás naciones africanas.
Asia-Pacífico. La Ley de Privacidad de Australia de 1988, la Ley de Privacidad de Nueva Zelanda de 2020, la Ley de Protección de Información Personal de Japón ("APPI"), la Ley de Protección de Información Personal de Corea del Sur ("PIPA"), la Ley de Protección de Datos Personales de Singapur de 2012 ("PDPA"), la Ley de Protección de Datos Personales de Tailandia B.E. 2562 (2019), el Decreto 13/2023 de Protección de Datos Personales de Vietnam, la Ley de Privacidad de Datos de Filipinas de 2012, la Ley 27/2022 de Protección de Datos Personales de Indonesia, la Ley de Protección de Datos Personales de Malasia de 2010, la Ley de Protección de Datos Personales Digitales de la India de 2023 ("DPDPA"), la Ley de Protección de Información Personal de China ("PIPL"), la Ley de Protección de Datos Personales de Taiwán, la Ordenanza de Datos Personales (Privacidad) de Hong Kong, la Ley de Protección de Datos Personales de Macao y los estatutos análogos de todas las demás jurisdicciones de Asia-Pacífico.
Oriente Medio. El Decreto-Ley Federal 45 de 2021 de los Emiratos Árabes Unidos sobre Protección de Datos Personales y la Ley de Protección de Datos del Centro Financiero Internacional de Dubái, la Ley de Protección de Datos Personales de Arabia Saudita, la Ley de Protección de la Privacidad de Israel 5741-1981 y sus reglamentos de aplicación, la Ley de Protección de la Privacidad de Datos Personales de Qatar (Ley 13/2016) y los Reglamentos de Protección de Datos del QFC, la Ley de Protección de Datos Personales de Baréin (Ley 30/2018), la Ley de Protección de Datos Personales de Omán (Decreto Real 6/2022), la Ley de Protección de Datos Personales de Jordania de 2023, la Ley de Turquía sobre la Protección de Datos Personales ("KVKK", Ley 6698) y los estatutos análogos de todas las demás jurisdicciones de Oriente Medio.
Eurasia y otras regiones. La Ley Federal de la Federación Rusa sobre Datos Personales (N.º 152-FZ), la Ley de Kazajistán sobre Datos Personales y su Protección, la Ley de Uzbekistán sobre Datos Personales y los estatutos análogos de todas las demás jurisdicciones en las que AI92 o el Cliente procesan Datos Personales.
Disposición general. Cualquier otra ley de protección de datos, privacidad, confidencialidad de las telecomunicaciones, sectorial o similar de cualquier jurisdicción aplicable a AI92 o al Cliente en relación con el procesamiento de los Datos Personales del Cliente en virtud de este DPA. AI92 supervisa la evolución normativa a nivel mundial y actualiza esta lista (y las prácticas que la implementan) a medida que entran en vigor nuevas leyes.
Cuando estos regímenes utilizan una terminología diferente para conceptos análogos, este DPA utiliza la terminología del RGPD y trata los equivalentes en virtud de otras Leyes de Protección de Datos Aplicables como términos compatibles. Cuando un régimen impone requisitos adicionales obligatorios (como el registro ante una autoridad de supervisión, la designación de un representante local o cláusulas contractuales específicas), AI92 y el Cliente acuerdan dar efecto a dichos requisitos a través de las Cláusulas Contractuales Estándar, el Anexo del Reino Unido o un anexo específico del régimen, tal como se establece en la Sección de Transferencias Internacionales de Datos.
Responsable del tratamiento significa la parte que determina los fines y medios del tratamiento de datos personales.
Encargado del tratamiento significa una parte que procesa datos personales en nombre del Responsable del tratamiento.
Datos personales del cliente significa cualquier dato personal contenido en la entrada del cliente o generado en relación con el uso de los servicios API por parte del cliente.
Subencargado del tratamiento significa cualquier encargado del tratamiento contratado por AI92 para procesar los Datos personales del cliente en nombre del cliente, incluidos los proveedores de alojamiento, el procesador de pagos y los proveedores de servicios descendentes de AI92.
Roles de las partes
Se aplica a: Todos los clientesEn la relación regida por los Términos y este DPA, el Cliente es el Controlador de los Datos Personales del Cliente y AI92 es un Procesador. AI92 es operado por Masada Gateway Ltd. Las integraciones con las plataformas Meta (Facebook, Instagram y Threads) se proporcionan a través de Koloxo West Africa Ltd, el desarrollador registrado de nuestras aplicaciones Meta, que actúa como procesador para esas integraciones en nombre de Masada Gateway Ltd.
AI92 también puede procesar ciertos datos personales como un Controlador separado, incluidos los datos necesarios para operar el negocio de AI92 (datos de relación con el cliente, datos de facturación, credenciales de autenticación, datos de auditoría). Los términos que rigen dicho procesamiento del Controlador se describen en la Política de privacidad de AI92 en ai92.ai/privacy-policy.
Instrucciones del procesador
Se aplica a: Todos los clientesAI92 procesará los Datos personales del cliente solo según las instrucciones documentadas del Cliente, como se establece en los Términos y este DPA, o según lo exija la ley aplicable.
Si la ley aplicable exige que AI92 procese los Datos personales del cliente de manera diferente a la instruida por el Cliente, AI92 (donde esté legalmente permitido) informará al Cliente de ese requisito antes de procesarlos.
Confidencialidad
Se aplica a: Todos los clientesAI92 se asegurará de que el personal autorizado para procesar los Datos personales del cliente esté sujeto a obligaciones de confidencialidad no menos protectoras que las establecidas en los Términos de servicio.
Seguridad del procesamiento
Se aplica a: Todos los clientesAI92 implementará las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado para el riesgo que presenta el procesamiento de los datos personales del cliente, incluyendo:
(a) seudonimización y cifrado de los datos personales en reposo y en tránsito;
(b) la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resistencia continuas de los sistemas de procesamiento;
(c) la capacidad de restaurar la disponibilidad y el acceso a los datos personales de manera oportuna en caso de un incidente físico o técnico;
(d) un proceso para probar, evaluar y valorar periódicamente la eficacia de estas medidas.
La implementación actual de estas medidas se describe en la documentación de seguridad de AI92. Los informes de auditoría SOC 2 de AI92 están disponibles para el Cliente previa solicitud bajo términos de confidencialidad.
Subencargados del tratamiento
Se aplica a: Todos los clientesEl Cliente autoriza a AI92 a contratar a Subencargados del tratamiento para procesar los Datos Personales del Cliente, sujeto a las siguientes condiciones:
(a) AI92 mantiene una lista actual de Subencargados del tratamiento en ai92.ai/sub-processors;
(b) AI92 notificará al Cliente con al menos treinta (30) días de antelación cualquier adición o sustitución de un Subencargado del tratamiento;
(c) El Cliente puede oponerse a cualquier nuevo Subprocesador por motivos razonables dentro de los quince (15) días siguientes a la notificación; si la objeción del Cliente no puede resolverse, el Cliente puede rescindir los Servicios API afectados y recibir un reembolso prorrateado de cualquier tarifa prepagada;
(d) AI92 impone obligaciones de protección de datos a cada Subencargado del tratamiento que no son menos protectoras que las de esta DPA.
Los Subprocesadores iniciales incluyen los proveedores de alojamiento de AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform, para las regiones y servicios documentados en ai92.ai/sub-processors), el procesador de pagos (Stripe, Inc.) y el anfitrión de la documentación (Mintlify, Inc.). La lista en ai92.ai/sub-processors es el registro actual autorizado.
Transferencias internacionales de datos
Se aplica a: Todos los clientesEl procesamiento de los Datos personales del cliente por parte de AI92 puede implicar la transferencia de dichos datos fuera del país en el que residen el Cliente o los interesados. En la medida en que dicha transferencia esté restringida por las Leyes de protección de datos aplicables, AI92 implementa el mecanismo de transferencia transfronteriza requerido por la ley de la jurisdicción de origen o reconocido en virtud de la misma. Los mecanismos de esta Sección se aplican por jurisdicción y AI92 puede confiar en más de un mecanismo para una transferencia determinada.
Europa y el Reino Unido. Para las transferencias regidas por el GDPR o el UK GDPR, las partes adoptan las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución 2021/914/UE, Módulo 2 - Responsable a Encargado del Tratamiento) incorporadas por referencia y completadas de la siguiente manera: (i) los plazos de las Cláusulas 9 y 14 de las SCC se completan de acuerdo con los umbrales aplicables del GDPR; (ii) la cláusula de adhesión no se aplica a partes adicionales sin el consentimiento del Cliente; (iii) el Anexo I (Lista de Partes) se completa con la información de identificación del Cliente de registro y AI92 como importador de datos; (iv) el Anexo II (Medidas Técnicas y Organizativas) se refiere a la documentación de seguridad de AI92; y (v) el Anexo III (Subprocesadores) se refiere a la lista de Subprocesadores mantenida por AI92. Para las transferencias bajo el UK GDPR, las partes adoptan adicionalmente el Anexo de Transferencia Internacional de Datos del Comisionado de Información del Reino Unido a las SCC. Cuando AI92 posea una certificación actual bajo el Marco de Privacidad de Datos UE-EE. UU., el Marco de Privacidad de Datos Suiza-EE. UU. o la Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU., las partes también pueden confiar en esa certificación para las transferencias a la infraestructura de AI92 en los Estados Unidos.
Suiza. Para las transferencias regidas por la FADP suiza, las partes adoptan las CCS reconocidas por el Comisionado Federal de Protección de Datos e Información de Suiza ("FDPIC"), con los ajustes publicados por el FDPIC para el contexto legal suizo.
América Latina. Para las transferencias regidas por la LGPD de Brasil, las partes dan efecto al régimen de transferencia transfronteriza en virtud de los Artículos 33 a 36 de la LGPD, incluida la confianza (según corresponda) en las cláusulas contractuales estándar adoptadas por la Autoridade Nacional de Proteção de Dados ("ANPD") de Brasil en virtud de la Resolución 19/2024, y cualquier autorización específica emitida por la ANPD cuando sea necesario. Para las transferencias regidas por la LFPDPPP de México, AI92 proporciona al Cliente las divulgaciones requeridas por el Artículo 36 de la LFPDPPP y el Reglamento de aplicación, y el Cliente obtiene los consentimientos requeridos de los interesados. Para las transferencias regidas por la Ley 25.326 de Argentina, la Ley 1581 de Colombia, la Ley 19.628 de Chile, la Ley 29733 de Perú u otros regímenes de LATAM, AI92 implementa las cláusulas contractuales estándar u otro mecanismo reconocido por la autoridad de supervisión de la jurisdicción pertinente.
África. Para las transferencias regidas por la POPIA de Sudáfrica, AI92 garantiza el cumplimiento del Artículo 72 de la POPIA y obtiene el consentimiento del interesado o se basa en una base legal aplicable. Para las transferencias regidas por la NDPA de Nigeria, la Ley de Protección de Datos de Kenia u otros regímenes africanos, AI92 garantiza el cumplimiento de los requisitos de transferencia transfronteriza impuestos por la autoridad de supervisión pertinente (incluida la Comisión de Protección de Datos de Nigeria, la Oficina del Comisionado de Protección de Datos de Kenia, el Regulador de Información de Sudáfrica y otros reguladores equivalentes), e implementa las cláusulas contractuales estándar, la certificación u otro mecanismo reconocido por esa autoridad. AI92, cuando sea necesario, registrará o designará a un representante local y responderá a las consultas del regulador local dentro de los plazos aplicables.
Asia-Pacífico. Para las transferencias regidas por la PIPL de China, las partes adoptan el Contrato Estándar para la Transferencia Transfronteriza Saliente de Información Personal emitido por la Administración del Ciberespacio de China, completan una evaluación de seguridad con la CAC cuando se superan los umbrales de transferencia o se basan en una certificación reconocida en virtud de la PIPL, según corresponda. Para las transferencias regidas por la DPDPA de la India, AI92 limita las transferencias a las jurisdicciones permitidas por las notificaciones emitidas en virtud del Artículo 16 de la DPDPA y cumple con cualquier condición específica impuesta por las normas. Para las transferencias regidas por la Ley de Privacidad de Australia, AI92 toma medidas razonables en virtud del Principio de Privacidad Australiano 8 para garantizar que el destinatario en el extranjero maneje la información personal de manera coherente con las APP. Para las transferencias regidas por la APPI de Japón, la PIPA de Corea del Sur, la PDPA de Singapur, la PDPA de Tailandia, la PDPD de Vietnam, la DPA de Filipinas, la Ley PDP de Indonesia, la PDPA de Malasia, la PDPA de Taiwán, la PDPO de Hong Kong u otros regímenes de Asia-Pacífico, AI92 implementa las cláusulas contractuales estándar, la certificación, el mecanismo de adecuación de gobierno a gobierno u otro mecanismo de transferencia reconocido por la autoridad de supervisión de la jurisdicción pertinente.
Oriente Medio. Para las transferencias regidas por la PDPL de los EAU, la Ley de Protección de Datos del Centro Financiero Internacional de Dubái, la PDPL de Arabia Saudita, la Ley de Protección de la Privacidad de Israel, la PDPPL de Qatar, la PDPL de Baréin, la PDPL de Omán, la PDPL de Jordania, la KVKK de Turquía u otros regímenes de Oriente Medio, AI92 implementa las cláusulas contractuales estándar, la decisión de adecuación u otro mecanismo reconocido por la autoridad de supervisión de la jurisdicción pertinente, y registra o designa a un representante local cuando sea necesario.
Eurasia y otras regiones. Para las transferencias regidas por la Ley Federal 152-FZ de la Federación Rusa, AI92 cumple con los requisitos de localización del Artículo 18(5) y obtiene el consentimiento por escrito del interesado cuando sea necesario. Para las transferencias regidas por la Ley de Kazajistán sobre Datos Personales, la Ley de Uzbekistán sobre Datos Personales o cualquier otra Ley de Protección de Datos Aplicable, AI92 implementa el mecanismo de transferencia transfronteriza requerido por la ley de la jurisdicción de origen o reconocido en virtud de la misma.
General. Cuando las Leyes de Protección de Datos Aplicables de la jurisdicción de un Cliente requieran un mecanismo de transferencia específico, cláusulas contractuales o presentación regulatoria que no se enumeren expresamente anteriormente, AI92, a solicitud razonable del Cliente y a costo del Cliente (si lo hubiera), ejecutará o implementará la documentación adicional razonablemente requerida para dar efecto a ese mecanismo. AI92 supervisa la evolución normativa a nivel mundial y actualiza los mecanismos de transferencia anteriores a medida que entran en vigor nuevos requisitos.
Derechos del interesado
Se aplica a: Todos los clientesAI92 deberá, en la medida en que lo permita la ley, notificar sin demora al Cliente si AI92 recibe una solicitud de un interesado para acceder, rectificar, borrar, restringir el procesamiento, la portabilidad u oponerse (una Solicitud del interesado). AI92 no responderá a dicha Solicitud del interesado, excepto siguiendo las instrucciones del Cliente, a menos que lo exija la ley aplicable.
AI92 proporcionará al Cliente la información y la asistencia razonable que el Cliente pueda requerir para permitirle responder a una Solicitud del interesado, incluyendo la provisión o facilitación de la provisión de la exportación de datos.
Notificación de violación de datos personales
Se aplica a: Todos los clientesAI92 notificará al Cliente sin demora indebida, y en cualquier caso dentro de las setenta y dos (72) horas siguientes a tener conocimiento, de cualquier violación de datos personales que afecte a los Datos Personales del Cliente.
La notificación incluirá, en la medida en que se conozca entonces: (a) una descripción de la naturaleza de la violación, incluyendo las categorías de datos personales y el número aproximado de interesados afectados; (b) las posibles consecuencias; (c) las medidas adoptadas o propuestas para abordar la violación; y (d) el nombre y los datos de contacto del responsable de la protección de datos u otro punto de contacto para obtener más información.
Evaluaciones de impacto de la protección de datos
Se aplica a: Todos los clientesPrevia solicitud, AI92 proporcionará asistencia razonable al Cliente con cualquier evaluación de impacto de la protección de datos o consulta previa con las autoridades de supervisión que el Cliente deba llevar a cabo en virtud del Artículo 35 del RGPD o disposiciones análogas de la ley de protección de datos de LATAM.
Devolución y eliminación de los datos personales del cliente
Se aplica a: Todos los clientesAl finalizar las Condiciones, AI92, a opción del Cliente, devolverá o eliminará los Datos Personales del Cliente, sujeto a la retención según lo requiera la ley aplicable y según lo permita esta DPA.
AI92 puede conservar los Datos Personales del Cliente solo según lo requiera la ley aplicable (incluidas las obligaciones de registro fiscal), o según lo permita esta DPA, durante el período de retención del registro de auditoría establecido en la Política de privacidad, o durante el período de retención del libro mayor de crédito establecido en la Política de privacidad.
Derechos de auditoría
Se aplica a: Todos los clientesEl Cliente (o un auditor externo independiente razonablemente aceptable para AI92, sujeto a obligaciones de confidencialidad) puede auditar el cumplimiento de AI92 con esta DPA no más de una vez por período de doce meses, con al menos treinta (30) días de antelación por escrito, durante el horario comercial normal de AI92 y a expensas del Cliente.
En lugar de una auditoría in situ, AI92 puede proporcionar al Cliente sus informes de auditoría SOC 2, informes de pruebas de penetración y otras certificaciones de terceros relevantes vigentes en ese momento. El Cliente aceptará estos como satisfactorios sus derechos de auditoría a menos que no aborden las preocupaciones razonables del Cliente.
Ley aplicable y conflicto
Se aplica a: Todos los clientesEsta DPA se rige por la misma ley que las Condiciones de servicio, excepto cuando la ley de protección de datos obligatoria requiera una ley aplicable diferente.
En caso de conflicto entre los Términos y esta DPA, esta DPA controla con respecto al procesamiento de datos personales.
Si usted es un cliente Enterprise con un Acuerdo de Servicios Maestro (MSA), los términos de la DPA pueden ser modificados por su MSA. En caso de conflicto, el MSA controla.
Contacto
Se aplica a: Todos los clientesSi tiene alguna pregunta sobre este Anexo de procesamiento de datos, contáctenos:
- Para consultas generales: [email protected]
- Para consultas sobre protección de datos y privacidad: [email protected]
- Para asuntos legales: [email protected]