AI92 on käivitatud – meie ülemaailmne pehmekäivitus on alanud: kogu platvorm on esimesed 30 päeva avatud kogu maailmas.
LEGAL

Andmetöötluslisa

Viimati uuendatud: 13. august 2026

AI92-t haldab MASADA GATEWAY LTD, Portail Masada Ltée registreeritud ärinimi (Québeci ettevõtte number 1177060754).
Registrijärgne asukoht: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Lagose kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeeria — Koloxo West Africa Ltd (RC 1876604), ühise kontrolli all olev sidusettevõte.

Mõisted

Kehtib: kõikidele klientidele

Käesoleva andmetöötluslisas on suurtähtedega terminite tähendused, mida siin ei ole määratletud, samad, mis on määratletud AI92 teenusetingimustes. Suurtähtedega andmekaitseterminitel on tähendused, mis on antud kohaldatavates andmekaitseseadustes, nagu on määratletud käesolevas jaotises.

Kohaldatavad andmekaitseseadused. „Kohaldatavad andmekaitseseadused“ tähendavad kõiki andmekaitse-, privaatsus- ja sarnaseid seadusi, mida kohaldatakse isikuandmete töötlemisele käesoleva DPA alusel, kuna neid võidakse aeg-ajalt muuta või asendada, sealhulgas ilma piiranguteta:

Euroopa. Euroopa Liidu isikuandmete kaitse üldmäärus (määrus (EL) 2016/679, „GDPR“), Ühendkuningriigi isikuandmete kaitse üldmäärus koos andmekaitseseadusega 2018, Šveitsi föderaalne andmekaitseseadus („FADP“), Norra isikuandmete seadus, Islandi seadus 90/2018, Liechtensteini andmekaitseseadus ja iga Euroopa Majanduspiirkonna liikmesriigi andmekaitseseadused.

Põhja-Ameerika. Ameerika Ühendriikides: California tarbijate privaatsuse seadus, mida on muudetud California privaatsusõiguste seadusega („CCPA/CPRA“), Virginia tarbijate andmekaitse seadus, Colorado privaatsuse seadus, Connecticuti andmete privaatsuse seadus, Utah’ tarbijate privaatsuse seadus, Texase andmete privaatsuse ja turvalisuse seadus, Oregoni tarbijate privaatsuse seadus ja analoogilised osariigi tasandi privaatsusseadused, kui need jõustuvad. Kanadas: isikuandmete kaitse ja elektrooniliste dokumentide seadus („PIPEDA“), Quebeci seadus 25, Alberta isikuandmete kaitse seadus, Briti Columbia isikuandmete kaitse seadus ja privaatsusseadus.

Ladina-Ameerika ja Kariibi mere piirkond. Brasiilia isikuandmete kaitse üldseadus („LGPD“, seadus 13.709), Mehhiko föderaalne seadus eraisikute valduses olevate isikuandmete kaitse kohta („LFPDPPP“), Argentina isikuandmete kaitse seadus 25.326, Colombia seadus 1581 aastast 2012, Tšiili seadus 19.628, Peruu seadus 29733, Uruguay seadus 18.331, Ecuadori orgaaniline isikuandmete kaitse seadus, Costa Rica seadus 8968, Dominikaani Vabariigi seadus 172-13, Panama seadus 81 aastast 2019, Paraguay seadus 6534/2020 ja iga teise piirkonna riigi analoogilised seadused.

Aafrika. Lõuna-Aafrika isikuandmete kaitse seadus („POPIA“), Nigeeria Nigeeria andmekaitse seadus 2023 („NDPA“) ja Nigeeria andmekaitsemäärus 2019, Keenia andmekaitse seadus 2019, Egiptuse isikuandmete kaitse seadus (seadus 151 aastast 2020), Ghana andmekaitse seadus 2012, Maroko seadus 09-08, Tuneesia orgaaniline seadus 2004-63, Mauritiuse andmekaitse seadus 2017, Senegali seadus 2008-12, Côte d'Ivoire'i seadus 2013-450, Rwanda seadus 058/2021, Uganda andmekaitse ja privaatsuse seadus 2019, Tansaania isikuandmete kaitse seadus 2022, Zimbabwe küber- ja andmekaitse seadus 5 aastast 2021, Alžeeria seadus 18-07, Madagaskari seadus 2014-038, Aafrika Liidu küberjulgeoleku ja isikuandmete kaitse konventsioon („Malabo konventsioon“), ECOWAS-i täiendav isikuandmete kaitse seadus ja iga teise Aafrika riigi analoogilised seadused.

Aasia ja Vaikse ookeani piirkond. Austraalia privaatsusseadus 1988, Uus-Meremaa privaatsusseadus 2020, Jaapani isikuandmete kaitse seadus („APPI“), Lõuna-Korea isikuandmete kaitse seadus („PIPA“), Singapuri isikuandmete kaitse seadus 2012 („PDPA“), Tai isikuandmete kaitse seadus B.E. 2562 (2019), Vietnami isikuandmete kaitse dekreet 13/2023, Filipiinide andmete privaatsuse seadus 2012, Indoneesia isikuandmete kaitse seadus 27/2022, Malaisia isikuandmete kaitse seadus 2010, India digitaalne isikuandmete kaitse seadus 2023 („DPDPA“), Hiina isikuandmete kaitse seadus („PIPL“), Taiwani isikuandmete kaitse seadus, Hongkongi isikuandmete (privaatsuse) määrus, Macau isikuandmete kaitse seadus ja iga teise Aasia ja Vaikse ookeani piirkonna jurisdiktsiooni analoogilised seadused.

Lähis-Ida. Araabia Ühendemiraatide föderaalne dekreetseadus 45 aastast 2021 isikuandmete kaitse kohta ja Dubai rahvusvahelise finantskeskuse andmekaitseseadus, Saudi Araabia isikuandmete kaitse seadus, Iisraeli privaatsuskaitse seadus 5741-1981 ja selle rakendusmäärused, Katari isikuandmete privaatsuse kaitse seadus (seadus 13/2016) ja QFC andmekaitseregulatsioonid, Bahreini isikuandmete kaitse seadus (seadus 30/2018), Omaani isikuandmete kaitse seadus (kuninglik dekreet 6/2022), Jordaania isikuandmete kaitse seadus 2023, Türgi isikuandmete kaitse seadus („KVKK“, seadus 6698) ja iga teise Lähis-Ida jurisdiktsiooni analoogilised seadused.

Euraasia ja muud piirkonnad. Venemaa Föderatsiooni föderaalne isikuandmete seadus (nr 152-FZ), Kasahstani isikuandmete ja nende kaitse seadus, Usbekistani isikuandmete seadus ja iga teise jurisdiktsiooni analoogilised seadused, kus AI92 või klient töötleb isikuandmeid.

Üldine. Mis tahes muu andmekaitse-, privaatsus-, telekommunikatsioonikonfidentsiaalsuse, sektori- või sarnane seadus mis tahes jurisdiktsioonis, mida kohaldatakse AI92 või kliendi suhtes seoses kliendi isikuandmete töötlemisega käesoleva DPA alusel. AI92 jälgib regulatiivseid arenguid kogu maailmas ja ajakohastab seda loendit (ja selle rakendavaid tavasid), kui uued seadused jõustuvad.

Kui need režiimid kasutavad analoogiliste kontseptsioonide jaoks erinevat terminoloogiat, kasutab käesolev DPA GDPR-i terminoloogiat ja käsitleb samaväärseid termineid muude kohaldatavate andmekaitseseaduste alusel ühilduvate terminitena. Kui režiim kehtestab kohustuslikke lisanõudeid (nagu registreerimine järelevalveasutuses, kohaliku esindaja määramine või konkreetsed lepinguklauslid), nõustuvad AI92 ja klient rakendama neid nõudeid standardsete lepinguklauslite, Ühendkuningriigi lisa või režiimipõhise lisaga, nagu on sätestatud rahvusvaheliste andmeedastuste jaotises.

Kontroller tähendab osapoolt, kes määrab isikuandmete töötlemise eesmärgid ja vahendid.

Protsessor tähendab osapoolt, kes töötleb isikuandmeid kontrolleri nimel.

Kliendi isikuandmed tähendavad mis tahes isikuandmeid, mis sisalduvad kliendi sisendis või mis on loodud seoses kliendi API-teenuste kasutamisega.

Alamprotsessor tähendab mis tahes protsessorit, kelle AI92 on kaasanud kliendi isikuandmete töötlemiseks kliendi nimel, sealhulgas AI92 majutusteenuse pakkujad, makseprotsessor ja järgmise taseme teenusepakkujad.

Poolte rollid

Kehtib: kõikidele klientidele

Tingimuste ja käesoleva andmetöötluslepingu (DPA) reguleeritud suhtes on Klient Kliendi isikuandmete vastutav töötleja ja AI92 on volitatud töötleja. AI92-t haldab Masada Gateway Ltd. Integratsioonid Meta platvormidega (Facebook, Instagram ja Threads) pakutakse Koloxo West Africa Ltd kaudu, kes on meie Meta rakenduste registreeritud arendaja ja tegutseb nende integratsioonide töötlejana Masada Gateway Ltd nimel.

AI92 võib teatud isikuandmeid töödelda ka eraldi kontrollerina, sealhulgas andmeid, mis on vajalikud AI92 äritegevuse toimimiseks (kliendisuhete andmed, arvelduse andmed, autentimismandaadid, auditi andmed). Sellise kontrolleri töötlemise tingimused on kirjeldatud AI92 privaatsuspoliitikas aadressil ai92.ai/privacy-policy.

Protsessori juhised

Kehtib: kõikidele klientidele

AI92 töötleb kliendi isikuandmeid ainult kliendi dokumenteeritud juhiste alusel, nagu on sätestatud tingimustes ja selles DPA-s, või nagu on nõutud kohaldatava seadusega.

Kui kohaldatav seadus nõuab, et AI92 töötleks kliendi isikuandmeid muul viisil kui klient on juhendanud, teavitab AI92 (kui see on seaduslikult lubatud) klienti sellest nõudest enne töötlemist.

Konfidentsiaalsus

Kehtib: kõikidele klientidele

AI92 tagab, et kliendi isikuandmete töötlemiseks volitatud personalile kehtivad konfidentsiaalsuskohustused, mis ei ole vähem kaitsevad kui teenusetingimustes sätestatud kohustused.

Töötlemise turvalisus

Kehtib: kõikidele klientidele

AI92 rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada kliendi isikuandmete töötlemisega kaasneva riskiga proportsionaalne turvalisuse tase, sealhulgas:

(a) isikuandmete pseudonümiseerimine ja krüpteerimine puhkeolekus ja edastamisel;

(b) võime tagada töötlemissüsteemide pideva konfidentsiaalsuse, terviklikkuse, kättesaadavuse ja vastupidavuse;

(c) võime taastada isikuandmete kättesaadavus ja juurdepääs neile õigeaegselt füüsilise või tehnilise intsidenti korral;

(d) protsess nende meetmete tõhususe regulaarseks testimiseks, hindamiseks ja hindamiseks.

Nende meetmete praegune rakendamine on kirjeldatud AI92 turvadokumentatsioonis. AI92 SOC 2 auditiaruanded on kliendile saadaval nõudmisel konfidentsiaalsustingimustel.

Alltöötlejad

Kehtib: kõikidele klientidele

Klient volitab AI92 kaasama alltöötlejaid kliendi isikuandmete töötlemiseks järgmistel tingimustel:

(a) AI92 peab ajakohast alltöötlejate nimekirja aadressil ai92.ai/sub-processors;

(b) AI92 teavitab klienti vähemalt kolmkümmend (30) päeva ette alltöötleja lisamisest või asendamisest;

(c) Klient võib mõistlikel põhjustel esitada vastuväite uuele alltöötlejale viieteistkümne (15) päeva jooksul pärast teavitamist – kui kliendi vastuväidet ei saa lahendada, võib klient asjaomased API-teenused lõpetada ja saada proportsionaalse tagasimakse ettemakstud tasudest;

(d) AI92 kehtestab igale alltöötlejale andmekaitsekohustused, mis ei ole vähem kaitsevad kui käesolevas DPA-s.

Esialgsete alltöötlejate hulka kuuluvad AI92 majutusteenuse pakkujad (Amazon Web Services, Microsoft Azure, Google Cloud Platform – piirkondade ja teenuste kohta, mis on dokumenteeritud aadressil ai92.ai/sub-processors), maksetöötleja (Stripe, Inc.) ja dokumentatsiooni majutaja (Mintlify, Inc.). Loend aadressil ai92.ai/sub-processors on autoriteetne ja ajakohane register.

Rahvusvaheline andmeedastus

Kehtib: kõikidele klientidele

AI92 kliendi isikuandmete töötlemine võib hõlmata andmete edastamist väljaspool riiki, kus klient või andmesubjektid asuvad. Kui sellist edastamist piiravad kohaldatavad andmekaitseseadused, rakendab AI92 päritolujurisdiktsiooni seadusega nõutavat või tunnustatud piiriülest edastusmehhanismi. Käesolevas jaotises toodud mehhanismid kehtivad jurisdiktsiooni kohta eraldi ja AI92 võib kasutada ühe edastuse jaoks rohkem kui ühte mehhanismi.

Euroopa ja Ühendkuningriik. GDPR-i või Ühendkuningriigi GDPR-i reguleeritud edastuste puhul võtavad pooled vastu Euroopa Komisjoni standardlepingutingimused (rakendusotsus 2021/914/EL, moodul 2 – vastutav töötleja-töötleja), mis on viitena lisatud ja täidetud järgmiselt: (i) standardlepingutingimuste punktide 9 ja 14 ajaperioodid on täidetud vastavalt GDPR-i kohaldatavatele künnistele; (ii) dokkimisklausel ei kehti täiendavatele osapooltele ilma kliendi nõusolekuta; (iii) I lisa (Osapoolte loetelu) on täidetud kliendi registreerimisandmetega ja AI92 andmete importijana; (iv) II lisa (Tehnilised ja organisatsioonilised meetmed) viitab AI92 turvadokumentatsioonile; ja (v) III lisa (Alltöötlejad) viitab AI92 poolt hallatavale alltöötlejate loetelule. Ühendkuningriigi GDPR-i alusel toimuvate edastuste puhul võtavad pooled lisaks vastu Ühendkuningriigi Teabevoliniku rahvusvahelise andmeedastuse lisandi standardlepingutingimustele. Kui AI92-l on kehtiv sertifikaat EL-USA andmekaitseraamistiku, Šveitsi-USA andmekaitseraamistiku või Ühendkuningriigi laienduse EL-USA andmekaitseraamistikule alusel, võivad pooled tugineda sellele sertifikaadile ka andmete edastamisel AI92 Ameerika Ühendriikide infrastruktuuri.

Šveits. Šveitsi FADP-ga reguleeritud edastuste puhul võtavad pooled vastu standardseid lepinguklausleid, nagu on tunnustanud Šveitsi föderaalne andmekaitse- ja teabevolinik („FDPIC“), koos FDPIC avaldatud kohandustega Šveitsi õigusliku konteksti jaoks.

Ladina-Ameerika. Brasiilia LGPD-ga reguleeritud edastuste puhul rakendavad pooled piiriülese edastamise režiimi LGPD artiklite 33–36 alusel, sealhulgas tuginedes (vajaduse korral) Brasiilia Autoridade Nacional de Proteção de Dados („ANPD“) resolutsiooni 19/2024 alusel vastu võetud standardsetele lepinguklauslitele ja mis tahes ANPD väljastatud konkreetsele loale, kui see on nõutav. Mehhiko LFPDPPP-ga reguleeritud edastuste puhul esitab AI92 kliendile LFPDPPP artikli 36 ja rakendusmäärusega nõutud avalikustamised ning klient hangib andmesubjektidelt nõutavad nõusolekud. Argentina seadusega 25.326, Colombia seadusega 1581, Tšiili seadusega 19.628, Peruu seadusega 29733 või muude LATAM-i režiimidega reguleeritud edastuste puhul rakendab AI92 standardseid lepinguklausleid või muud asjaomase jurisdiktsiooni järelevalveasutuse tunnustatud mehhanismi.

Aafrika. Lõuna-Aafrika POPIA-ga reguleeritud edastuste puhul tagab AI92 POPIA paragrahvi 72 järgimise ja hangib andmesubjekti nõusoleku või tugineb kohaldatavale õiguslikule alusele. Nigeeria NDPA, Keenia andmekaitse seaduse või muude Aafrika režiimidega reguleeritud edastuste puhul tagab AI92 asjaomase järelevalveasutuse (sealhulgas Nigeeria andmekaitse komisjon, Keenia andmekaitse voliniku büroo, Lõuna-Aafrika teaberegulaator ja muud samaväärsed regulaatorid) kehtestatud piiriüleste edastuste nõuete järgimise ning rakendab standardseid lepinguklausleid, sertifikaati või muud selle asutuse tunnustatud mehhanismi. AI92 registreerib või määrab vajaduse korral kohaliku esindaja ja vastab kohalike regulaatorite päringutele kohaldatavate tähtaegade jooksul.

Aasia ja Vaikse ookeani piirkond. Hiina PIPL-iga reguleeritud edastuste puhul võtavad pooled vastu Hiina küberruumi administratsiooni väljastatud standardlepingu isikuandmete piiriüleseks edastamiseks, viivad CAC-ga läbi turvalisuse hindamise, kui edastuslävendid on ületatud, või tuginevad vajaduse korral PIPL-i alusel tunnustatud sertifikaadile. India DPDPA-ga reguleeritud edastuste puhul piirab AI92 edastusi jurisdiktsioonidele, mis on lubatud DPDPA paragrahvi 16 alusel väljastatud teadetega, ja järgib kõiki reeglitega kehtestatud eritingimusi. Austraalia privaatsusseadusega reguleeritud edastuste puhul võtab AI92 Austraalia privaatsuspõhimõtte 8 alusel mõistlikke samme, et tagada, et välismaine saaja käsitleb isikuandmeid kooskõlas APP-dega. Jaapani APPI, Lõuna-Korea PIPA, Singapuri PDPA, Tai PDPA, Vietnami PDPD, Filipiinide DPA, Indoneesia PDP seaduse, Malaisia PDPA, Taiwani PDPA, Hongkongi PDPO või muude Aasia ja Vaikse ookeani piirkonna režiimidega reguleeritud edastuste puhul rakendab AI92 standardseid lepinguklausleid, sertifikaati, valitsustevahelist piisavusmehhanismi või muud asjaomase jurisdiktsiooni järelevalveasutuse tunnustatud edastusmehhanismi.

Lähis-Ida. AÜE PDPL-i, Dubai rahvusvahelise finantskeskuse andmekaitseseaduse, Saudi Araabia PDPL-i, Iisraeli privaatsuskaitse seaduse, Katari PDPPL-i, Bahreini PDPL-i, Omaani PDPL-i, Jordaania PDPL-i, Türgi KVKK või muude Lähis-Ida režiimidega reguleeritud edastuste puhul rakendab AI92 standardseid lepinguklausleid, piisavuse otsust või muud asjaomase jurisdiktsiooni järelevalveasutuse tunnustatud mehhanismi ning registreerib või määrab vajaduse korral kohaliku esindaja.

Euraasia ja muud piirkonnad. Venemaa Föderatsiooni föderaalse seadusega 152-FZ reguleeritud edastuste puhul järgib AI92 artikli 18 lõike 5 lokaliseerimisnõudeid ja hangib vajaduse korral andmesubjekti kirjaliku nõusoleku. Kasahstani isikuandmete seaduse, Usbekistani isikuandmete seaduse või mis tahes muu kohaldatava andmekaitseseadusega reguleeritud edastuste puhul rakendab AI92 päritolujurisdiktsiooni seadusega nõutavat või tunnustatud piiriülest edastusmehhanismi.

Üldine. Kui kliendi jurisdiktsiooni kohaldatavad andmekaitseseadused nõuavad konkreetset edastusmehhanismi, lepinguklausleid või regulatiivset esitamist, mida ei ole eespool sõnaselgelt loetletud, täidab või rakendab AI92 kliendi mõistliku taotluse korral ja kliendi kulul (kui see on olemas) täiendava dokumentatsiooni, mis on mõistlikult vajalik selle mehhanismi rakendamiseks. AI92 jälgib regulatiivseid arenguid kogu maailmas ja ajakohastab ülaltoodud edastusmehhanisme, kui uued nõuded jõustuvad.

Andmesubjekti õigused

Kehtib: kõikidele klientidele

AI92 teavitab klienti seadusega lubatud ulatuses viivitamata, kui AI92 saab andmesubjektilt taotluse juurdepääsuks, parandamiseks, kustutamiseks, töötlemise piiramiseks, andmete ülekandmiseks või vastuväiteks (andmesubjekti taotlus). AI92 ei vasta sellisele andmesubjekti taotlusele, välja arvatud kliendi juhiste kohaselt, välja arvatud juhul, kui kohaldatav seadus seda nõuab.

AI92 annab kliendile sellist teavet ja mõistlikku abi, mida klient võib vajada, et võimaldada kliendil vastata andmesubjekti taotlusele, sealhulgas andmete ekspordi pakkumise või hõlbustamise kaudu.

Isikuandmetega seotud rikkumise teatis

Kehtib: kõikidele klientidele

AI92 teavitab klienti põhjendamatu viivituseta ja igal juhul seitsmekümne kahe (72) tunni jooksul pärast teadasaamist kliendi isikuandmeid mõjutavast isikuandmetega seotud rikkumisest.

Teatis peab sisaldama, niivõrd kui see on siis teada: (a) rikkumise olemuse kirjeldust, sealhulgas isikuandmete kategooriaid ja ligikaudset mõjutatud andmesubjektide arvu; (b) tõenäolisi tagajärgi; (c) rikkumise kõrvaldamiseks võetud või kavandatavaid meetmeid; ja (d) andmekaitseametniku või muu kontaktisiku nime ja kontaktandmeid lisateabe saamiseks.

Andmekaitse mõjuhinnangud

Kehtib: kõikidele klientidele

Nõudmisel annab AI92 kliendile mõistlikku abi andmekaitse mõjuhinnangu või eelneva konsultatsiooni korral järelevalveasutustega, mida klient peab läbi viima vastavalt GDPR artiklile 35 või LATAM andmekaitseseaduse analoogilistele sätetele.

Kliendi isikuandmete tagastamine ja kustutamine

Kehtib: kõikidele klientidele

Tingimuste lõpetamisel tagastab või kustutab AI92 kliendi valikul kliendi isikuandmed, arvestades kohaldatava seadusega nõutavat säilitamist ja käesoleva DPA-ga lubatud säilitamist.

AI92 võib säilitada kliendi isikuandmeid ainult kohaldatava seadusega nõutud ulatuses (sealhulgas maksukirjade kohustused) või käesoleva DPA-ga lubatud ulatuses privaatsuspoliitikas sätestatud auditi logi säilitamise perioodi või privaatsuspoliitikas sätestatud krediidiraamatu säilitamise perioodi jooksul.

Auditi õigused

Kehtib: kõikidele klientidele

Klient (või AI92 jaoks mõistlikult vastuvõetav sõltumatu kolmanda osapoole audiitor, keda seovad konfidentsiaalsuskohustused) võib auditeerida AI92 vastavust käesolevale DPA-le mitte rohkem kui üks kord kaheteistkümne kuu jooksul, vähemalt kolmekümne (30) päeva pikkuse eelneva kirjaliku teatega, AI92 tavapärastel tööaegadel ja kliendi kulul.

Kohapealse auditi asemel võib AI92 anda kliendile oma tolleaegsed SOC 2 auditiaruanded, läbitungimistestide aruanded ja muud asjakohased kolmandate osapoolte kinnitused. Klient peab need aktsepteerima oma auditiõiguste täitmisena, välja arvatud juhul, kui need ei käsitle kliendi mõistlikke muresid.

Kohaldatav õigus ja konflikt

Kehtib: kõikidele klientidele

Käesolevat DPA-d reguleerib sama seadus, mis teenusetingimusi, välja arvatud juhul, kui kohustuslik andmekaitseseadus nõuab teistsugust kohaldatavat seadust.

Kui tingimuste ja käesoleva andmetöötluslepingu vahel on vastuolu, reguleerib isikuandmete töötlemist käesolev andmetöötlusleping.

Kui olete ettevõtte klient, kellel on teenuse üldleping (MSA), võidakse andmetöötluslepingu tingimusi teie MSA-ga muuta. Vastuolu korral reguleerib MSA.

Kontakt

Kehtib: kõikidele klientidele

Kui teil on selle andmetöötluslisa kohta küsimusi, võtke meiega ühendust: