دفتر ثبت شده: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
دفتر لاگوس: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604)، یک شرکت وابسته تحت کنترل مشترک.
تعاریف
مربوط به: همه مشتریانبه منظور این الحاقیه پردازش داده، اصطلاحات با حروف بزرگ که در اینجا تعریف نشدهاند، معانیای را دارند که در شرایط خدمات AI92 آمده است. اصطلاحات حفاظت از داده با حروف بزرگ، معانیای را دارند که در قوانین حفاظت از داده قابل اجرا همانطور که در این بخش تعریف شده است، آمده است.
قوانین حفاظت از داده قابل اجرا. «قوانین حفاظت از داده قابل اجرا» به معنای تمام قوانین حفاظت از داده، حریم خصوصی و قوانین مشابه قابل اجرا برای پردازش دادههای شخصی تحت این DPA است، زیرا ممکن است هر از گاهی اصلاح یا جایگزین شوند، از جمله بدون محدودیت:
اروپا. مقررات عمومی حفاظت از داده اتحادیه اروپا (مقررات (EU) 2016/679، «GDPR»)، مقررات عمومی حفاظت از داده بریتانیا که همراه با قانون حفاظت از داده 2018 خوانده میشود، قانون فدرال سوئیس در مورد حفاظت از داده («FADP»)، قانون دادههای شخصی نروژ، قانون 90/2018 ایسلند، قانون حفاظت از داده لیختن اشتاین و قوانین حفاظت از داده اجرایی هر کشور عضو منطقه اقتصادی اروپا.
آمریکای شمالی. در ایالات متحده: قانون حریم خصوصی مصرف کننده کالیفرنیا که توسط قانون حقوق حریم خصوصی کالیفرنیا اصلاح شده است («CCPA/CPRA»)، قانون حفاظت از داده مصرف کننده ویرجینیا، قانون حریم خصوصی کلرادو، قانون حریم خصوصی داده کانکتیکات، قانون حریم خصوصی مصرف کننده یوتا، قانون حریم خصوصی و امنیت داده تگزاس، قانون حریم خصوصی مصرف کننده اورگان و قوانین حریم خصوصی مشابه در سطح ایالتی با لازم الاجرا شدن آنها. در کانادا: قانون حفاظت از اطلاعات شخصی و اسناد الکترونیکی («PIPEDA»)، قانون 25 کبک، قانون حفاظت از اطلاعات شخصی آلبرتا، قانون حفاظت از اطلاعات شخصی بریتیش کلمبیا و قانون حریم خصوصی.
آمریکای لاتین و کارائیب. قانون عمومی حفاظت از داده برزیل («LGPD»، قانون 13.709)، قانون فدرال مکزیک در مورد حفاظت از دادههای شخصی نگهداری شده توسط اشخاص خصوصی («LFPDPPP»)، قانون حفاظت از دادههای شخصی آرژانتین 25.326، قانون قانونی کلمبیا 1581 سال 2012، قانون شیلی 19.628، قانون پرو 29733، قانون اروگوئه 18.331، قانون ارگانیک اکوادور در مورد حفاظت از دادههای شخصی، قانون کاستاریکا 8968، قانون جمهوری دومینیکن 172-13، قانون پاناما 81 سال 2019، قانون پاراگوئه 6534/2020 و قوانین مشابه هر کشور دیگر در منطقه.
آفریقا. قانون حفاظت از اطلاعات شخصی آفریقای جنوبی («POPIA»)، قانون حفاظت از داده نیجریه 2023 («NDPA») و مقررات حفاظت از داده نیجریه 2019، قانون حفاظت از داده کنیا 2019، قانون حفاظت از دادههای شخصی مصر (قانون 151 سال 2020)، قانون حفاظت از داده غنا 2012، قانون مراکش 09-08، قانون ارگانیک تونس 2004-63، قانون حفاظت از داده موریس 2017، قانون سنگال 2008-12، قانون ساحل عاج 2013-450، قانون رواندا 058/2021، قانون حفاظت از داده و حریم خصوصی اوگاندا 2019، قانون حفاظت از دادههای شخصی تانزانیا 2022، قانون سایبری و حفاظت از داده زیمبابوه 5 سال 2021، قانون الجزایر 18-07، قانون ماداگاسکار 2014-038، کنوانسیون اتحادیه آفریقا در مورد امنیت سایبری و حفاظت از دادههای شخصی («کنوانسیون مالابو»)، قانون تکمیلی ECOWAS در مورد حفاظت از دادههای شخصی و قوانین مشابه هر کشور آفریقایی دیگر.
آسیا-اقیانوسیه. قانون حریم خصوصی استرالیا 1988، قانون حریم خصوصی نیوزلند 2020، قانون ژاپن در مورد حفاظت از اطلاعات شخصی («APPI»)، قانون حفاظت از اطلاعات شخصی کره جنوبی («PIPA»)، قانون حفاظت از دادههای شخصی سنگاپور 2012 («PDPA»)، قانون حفاظت از دادههای شخصی تایلند B.E. 2562 (2019)، فرمان حفاظت از دادههای شخصی ویتنام 13/2023، قانون حریم خصوصی داده فیلیپین 2012، قانون حفاظت از دادههای شخصی اندونزی 27/2022، قانون حفاظت از دادههای شخصی مالزی 2010، قانون حفاظت از دادههای شخصی دیجیتال هند 2023 («DPDPA»)، قانون حفاظت از اطلاعات شخصی چین («PIPL»)، قانون حفاظت از دادههای شخصی تایوان، قانون دادههای شخصی (حریم خصوصی) هنگ کنگ، قانون حفاظت از دادههای شخصی ماکائو و قوانین مشابه هر حوزه قضایی آسیا-اقیانوسیه دیگر.
خاورمیانه. فرمان فدرال امارات متحده عربی 45 سال 2021 در مورد حفاظت از دادههای شخصی و قانون حفاظت از داده مرکز مالی بینالمللی دبی، قانون حفاظت از دادههای شخصی عربستان سعودی، قانون حفاظت از حریم خصوصی اسرائیل 5741-1981 و مقررات اجرایی آن، قانون حفاظت از حریم خصوصی دادههای شخصی قطر (قانون 13/2016) و مقررات حفاظت از داده QFC، قانون حفاظت از دادههای شخصی بحرین (قانون 30/2018)، قانون حفاظت از دادههای شخصی عمان (فرمان سلطنتی 6/2022)، قانون حفاظت از دادههای شخصی اردن 2023، قانون ترکیه در مورد حفاظت از دادههای شخصی («KVKK»، قانون 6698) و قوانین مشابه هر حوزه قضایی خاورمیانه دیگر.
اوراسیا و سایر مناطق. قانون فدرال فدراسیون روسیه در مورد دادههای شخصی (شماره 152-FZ)، قانون قزاقستان در مورد دادههای شخصی و حفاظت از آن، قانون ازبکستان در مورد دادههای شخصی و قوانین مشابه هر حوزه قضایی دیگری که در آن AI92 یا مشتری دادههای شخصی را پردازش میکنند.
همه جانبه. هر قانون حفاظت از داده، حریم خصوصی، محرمانه بودن مخابرات، بخشی یا مشابه هر حوزه قضایی قابل اجرا برای AI92 یا مشتری در ارتباط با پردازش دادههای شخصی مشتری تحت این DPA. AI92 تحولات نظارتی را در سطح جهانی نظارت میکند و این فهرست (و رویههایی که آن را اجرا میکنند) را با لازم الاجرا شدن قوانین جدید بهروزرسانی میکند.
در جایی که این رژیمها از اصطلاحات مختلفی برای مفاهیم مشابه استفاده میکنند، این DPA از اصطلاحات GDPR استفاده میکند و معادلهای تحت سایر قوانین حفاظت از داده قابل اجرا را به عنوان اصطلاحات سازگار در نظر میگیرد. در جایی که یک رژیم الزامات اضافی اجباری را تحمیل میکند (مانند ثبت نام در یک مرجع نظارتی، تعیین یک نماینده محلی یا بندهای قراردادی خاص)، AI92 و مشتری توافق میکنند که از طریق بندهای قراردادی استاندارد، الحاقیه بریتانیا یا یک سوارکار خاص رژیم همانطور که در بخش انتقال داده بینالمللی آمده است، به این الزامات عمل کنند.
کنترل کننده به معنای طرفی است که اهداف و ابزارهای پردازش دادههای شخصی را تعیین میکند.
پردازشگر به معنای طرفی است که دادههای شخصی را از طرف کنترل کننده پردازش میکند.
دادههای شخصی مشتری به معنای هر داده شخصی موجود در ورودی مشتری یا تولید شده در ارتباط با استفاده مشتری از خدمات API است.
پردازشگر فرعی به معنای هر پردازشگری است که توسط AI92 برای پردازش دادههای شخصی مشتری از طرف مشتری استخدام شده است، از جمله ارائه دهندگان میزبانی AI92، پردازشگر پرداخت و ارائه دهندگان خدمات پایین دستی.
نقش های طرفین
مربوط به: همه مشتریاندر رابطه تحت حاکمیت شرایط و این DPA، مشتری کنترلکننده دادههای شخصی مشتری و AI92 پردازشگر است. AI92 توسط Masada Gateway Ltd اداره میشود. ادغامها با پلتفرمهای Meta (Facebook, Instagram و Threads) از طریق Koloxo West Africa Ltd، توسعهدهنده ثبت شده برنامههای Meta ما، ارائه میشوند که به عنوان پردازشگر برای آن ادغامها به نمایندگی از Masada Gateway Ltd عمل میکند.
AI92 همچنین ممکن است داده های شخصی خاصی را به عنوان یک کنترل کننده جداگانه پردازش کند، از جمله داده های لازم برای اداره کسب و کار AI92 (داده های روابط مشتری، داده های صورتحساب، اعتبارنامه های احراز هویت، داده های ممیزی). شرایط حاکم بر چنین پردازش کنترل کننده در سیاست حفظ حریم خصوصی AI92 در ai92.ai/privacy-policy شرح داده شده است.
دستورالعمل های پردازشگر
مربوط به: همه مشتریانAI92 داده های شخصی مشتری را فقط بر اساس دستورالعمل های مستند مشتری، همانطور که در شرایط و این DPA تعیین شده است، یا همانطور که توسط قانون قابل اجرا الزامی است، پردازش می کند.
اگر AI92 طبق قانون قابل اجرا ملزم به پردازش داده های شخصی مشتری غیر از آنچه که توسط مشتری دستور داده شده است، باشد، AI92 (در صورت مجاز بودن قانونی) قبل از پردازش، مشتری را از این الزام مطلع می کند.
محرمانه بودن
مربوط به: همه مشتریانAI92 اطمینان حاصل می کند که پرسنل مجاز به پردازش داده های شخصی مشتری مشمول تعهدات محرمانه بودن هستند که کمتر از تعهدات مندرج در شرایط خدمات محافظت کننده نیستند.
امنیت پردازش
مربوط به: همه مشتریانAI92 باید اقدامات فنی و سازمانی مناسب را برای اطمینان از سطح امنیتی متناسب با خطر ناشی از پردازش دادههای شخصی مشتری، از جمله موارد زیر، اجرا کند:
(الف) شبهسازی و رمزگذاری دادههای شخصی در حالت سکون و در حال انتقال؛
(ب) توانایی اطمینان از محرمانه بودن، یکپارچگی، در دسترس بودن و انعطافپذیری مداوم سیستمهای پردازش؛
(ج) توانایی بازیابی در دسترس بودن و دسترسی به دادههای شخصی به شیوهای بهموقع در صورت وقوع یک حادثه فیزیکی یا فنی؛
(د) فرآیندی برای آزمایش، ارزیابی و سنجش منظم اثربخشی این اقدامات.
اجرای فعلی این اقدامات در مستندات امنیتی AI92 شرح داده شده است. گزارشهای ممیزی SOC 2 شرکت AI92 بنا به درخواست مشتری تحت شرایط عدم افشا در دسترس است.
پردازشگرهای فرعی
مربوط به: همه مشتریانمشتری به AI92 اجازه میدهد تا پردازشگرهای فرعی را برای پردازش دادههای شخصی مشتری، با رعایت شرایط زیر، به کار گیرد:
(الف) AI92 فهرست فعلی پردازشگرهای فرعی را در ai92.ai/sub-processors نگهداری میکند؛
(ب) AI92 باید حداقل سی (30) روز قبل از هرگونه اضافه یا جایگزینی یک پردازشگر فرعی، به مشتری اطلاع دهد؛
(ج) مشتری میتواند ظرف پانزده (15) روز از اطلاعرسانی، به هر پردازشگر فرعی جدیدی با دلایل منطقی اعتراض کند - اگر اعتراض مشتری قابل حل نباشد، مشتری میتواند خدمات API متاثر را فسخ کرده و بازپرداخت متناسبی از هرگونه هزینه پیشپرداخت شده دریافت کند؛
(د) AI92 تعهدات حفاظت از داده را بر هر پردازشگر فرعی تحمیل میکند که کمتر از تعهدات موجود در این DPA نباشد.
پردازشگران فرعی اولیه شامل ارائهدهندگان میزبانی AI92 (Amazon Web Services، Microsoft Azure، Google Cloud Platform - برای مناطق و خدماتی که در ai92.ai/sub-processors مستند شدهاند)، پردازشگر پرداخت (Stripe, Inc.)، و میزبان مستندات (Mintlify, Inc.) هستند. لیست موجود در ai92.ai/sub-processors رکورد معتبر فعلی است.
انتقال بینالمللی داده
مربوط به: همه مشتریانپردازش دادههای شخصی مشتری توسط AI92 ممکن است شامل انتقال آن دادهها به خارج از کشوری باشد که مشتری یا افراد داده در آن اقامت دارند. تا حدی که هرگونه انتقال توسط قوانین حفاظت از داده قابل اجرا محدود شده باشد، AI92 مکانیسم انتقال فرامرزی مورد نیاز یا به رسمیت شناخته شده تحت قانون حوزه قضایی مبدا را اجرا میکند. مکانیسمهای موجود در این بخش بر اساس هر حوزه قضایی اعمال میشوند و AI92 ممکن است برای یک انتقال معین به بیش از یک مکانیسم تکیه کند.
اروپا و بریتانیا. برای انتقالاتی که تحت حاکمیت GDPR یا UK GDPR هستند، طرفین بندهای قراردادی استاندارد کمیسیون اروپا (تصمیم اجرایی 2021/914/EU، ماژول 2 - کنترلکننده به پردازشگر) را که با ارجاع در این سند گنجانده شده و به شرح زیر تکمیل شدهاند، اتخاذ میکنند: (i) دورههای زمانی در بندهای 9 و 14 SCCs مطابق با آستانههای قابل اجرا GDPR تکمیل میشوند؛ (ii) بند الحاق بدون رضایت مشتری برای طرفین اضافی اعمال نمیشود؛ (iii) پیوست I (لیست طرفین) با اطلاعات شناسایی مشتری از ثبتنام و AI92 به عنوان واردکننده داده تکمیل میشود؛ (iv) پیوست II (اقدامات فنی و سازمانی) به مستندات امنیتی AI92 اشاره دارد؛ و (v) پیوست III (پردازشگران فرعی) به لیست پردازشگران فرعی که توسط AI92 نگهداری میشود، اشاره دارد. برای انتقال تحت UK GDPR، طرفین علاوه بر این، الحاقیه انتقال داده بینالمللی کمیسیون اطلاعات بریتانیا به SCCs را نیز اتخاذ میکنند. در صورتی که AI92 دارای گواهینامه فعلی تحت چارچوب حریم خصوصی داده اتحادیه اروپا-ایالات متحده، چارچوب حریم خصوصی داده سوئیس-ایالات متحده، یا الحاقیه بریتانیا به چارچوب حریم خصوصی داده اتحادیه اروپا-ایالات متحده باشد، طرفین میتوانند برای انتقال به زیرساخت ایالات متحده AI92 نیز به آن گواهینامه تکیه کنند.
سوئیس. برای انتقالهای تحت حاکمیت FADP سوئیس، طرفین SCCها را همانطور که توسط کمیسر فدرال حفاظت از داده و اطلاعات سوئیس («FDPIC») به رسمیت شناخته شده است، با تنظیمات منتشر شده توسط FDPIC برای زمینه حقوقی سوئیس، اتخاذ میکنند.
آمریکای لاتین. برای انتقالهای تحت حاکمیت LGPD برزیل، طرفین به رژیم انتقال فرامرزی تحت مواد 33 تا 36 LGPD، از جمله تکیه (در صورت لزوم) بر بندهای قراردادی استاندارد اتخاذ شده توسط Autoridade Nacional de Proteção de Dados برزیل («ANPD») تحت قطعنامه 19/2024 و هرگونه مجوز خاص صادر شده توسط ANPD در صورت لزوم، عمل میکنند. برای انتقالهای تحت حاکمیت LFPDPPP مکزیک، AI92 افشاهای مورد نیاز ماده 36 LFPDPPP و مقررات اجرایی را در اختیار مشتری قرار میدهد و مشتری رضایتهای مورد نیاز از افراد داده را دریافت میکند. برای انتقالهای تحت حاکمیت قانون آرژانتین 25.326، قانون کلمبیا 1581، قانون شیلی 19.628، قانون پرو 29733 یا سایر رژیمهای LATAM، AI92 بندهای قراردادی استاندارد یا مکانیسم دیگری را که توسط مرجع نظارتی حوزه قضایی مربوطه به رسمیت شناخته شده است، اجرا میکند.
آفریقا. برای انتقالهای تحت حاکمیت POPIA آفریقای جنوبی، AI92 از انطباق با بخش 72 POPIA اطمینان حاصل میکند و رضایت موضوع داده را دریافت میکند یا به یک مبنای قانونی قابل اعمال تکیه میکند. برای انتقالهای تحت حاکمیت NDPA نیجریه، قانون حفاظت از داده کنیا یا سایر رژیمهای آفریقایی، AI92 از انطباق با الزامات انتقال فرامرزی تحمیل شده توسط مرجع نظارتی مربوطه (از جمله کمیسیون حفاظت از داده نیجریه، دفتر کمیسر حفاظت از داده کنیا، تنظیم کننده اطلاعات آفریقای جنوبی و سایر تنظیم کنندگان معادل) اطمینان حاصل میکند و بندهای قراردادی استاندارد، گواهینامه یا مکانیسم دیگری را که توسط آن مرجع به رسمیت شناخته شده است، اجرا میکند. AI92 در صورت لزوم، یک نماینده محلی را ثبت یا تعیین میکند و به سوالات تنظیم کننده محلی در مهلتهای زمانی قابل اعمال پاسخ میدهد.
آسیا-اقیانوسیه. برای انتقالهای تحت حاکمیت PIPL چین، طرفین قرارداد استاندارد برای انتقال فرامرزی اطلاعات شخصی خروجی صادر شده توسط اداره فضای مجازی چین را اتخاذ میکنند، در صورت تجاوز از آستانههای انتقال، یک ارزیابی امنیتی با CAC تکمیل میکنند یا به یک گواهینامه به رسمیت شناخته شده تحت PIPL، در صورت لزوم، تکیه میکنند. برای انتقالهای تحت حاکمیت DPDPA هند، AI92 انتقالها را به حوزههای قضایی مجاز توسط اطلاعیههای صادر شده تحت بخش 16 DPDPA محدود میکند و از هرگونه شرایط خاص تحمیل شده توسط قوانین پیروی میکند. برای انتقالهای تحت حاکمیت قانون حریم خصوصی استرالیا، AI92 اقدامات معقولی را تحت اصل حریم خصوصی استرالیا 8 انجام میدهد تا اطمینان حاصل شود که گیرنده خارج از کشور اطلاعات شخصی را به طور مداوم با APPها مدیریت میکند. برای انتقالهای تحت حاکمیت APPI ژاپن، PIPA کره جنوبی، PDPA سنگاپور، PDPA تایلند، PDPD ویتنام، DPA فیلیپین، قانون PDP اندونزی، PDPA مالزی، PDPA تایوان، PDPO هنگ کنگ یا سایر رژیمهای آسیا-اقیانوسیه، AI92 بندهای قراردادی استاندارد، گواهینامه، مکانیسم کفایت دولت به دولت یا مکانیسم انتقال دیگری را که توسط مرجع نظارتی حوزه قضایی مربوطه به رسمیت شناخته شده است، اجرا میکند.
خاورمیانه. برای انتقالهای تحت حاکمیت PDPL امارات متحده عربی، قانون حفاظت از داده مرکز مالی بینالمللی دبی، PDPL عربستان سعودی، قانون حفاظت از حریم خصوصی اسرائیل، PDPPL قطر، PDPL بحرین، PDPL عمان، PDPL اردن، KVKK ترکیه یا سایر رژیمهای خاورمیانه، AI92 بندهای قراردادی استاندارد، تصمیم کفایت یا مکانیسم دیگری را که توسط مرجع نظارتی حوزه قضایی مربوطه به رسمیت شناخته شده است، اجرا میکند و در صورت لزوم یک نماینده محلی را ثبت یا تعیین میکند.
اوراسیا و سایر مناطق. برای انتقالهای تحت حاکمیت قانون فدرال 152-FZ فدراسیون روسیه، AI92 از الزامات محلی سازی ماده 18(5) پیروی میکند و در صورت لزوم رضایت موضوع داده را به صورت کتبی دریافت میکند. برای انتقالهای تحت حاکمیت قانون قزاقستان در مورد دادههای شخصی، قانون ازبکستان در مورد دادههای شخصی یا هر قانون حفاظت از داده قابل اجرای دیگر، AI92 مکانیسم انتقال فرامرزی مورد نیاز یا به رسمیت شناخته شده تحت قانون حوزه قضایی مبدا را اجرا میکند.
عمومی. در جایی که قوانین حفاظت از داده قابل اجرا حوزه قضایی مشتری به یک مکانیسم انتقال خاص، بندهای قراردادی یا ثبت نظارتی نیاز دارد که به صراحت در بالا ذکر نشده است، AI92 بنا به درخواست معقول مشتری و با هزینه مشتری (در صورت وجود)، مستندات اضافی مورد نیاز معقول برای اعمال آن مکانیسم را اجرا یا پیاده سازی میکند. AI92 تحولات نظارتی را در سطح جهانی نظارت میکند و مکانیسمهای انتقال فوق را با لازم الاجرا شدن الزامات جدید بهروزرسانی میکند.
حقوق موضوع داده
مربوط به: همه مشتریانAI92 تا حدی که از نظر قانونی مجاز باشد، در صورت دریافت درخواست از یک موضوع داده برای دسترسی، اصلاح، پاک کردن، محدود کردن پردازش، قابلیت انتقال یا اعتراض (یک درخواست موضوع داده)، فوراً به مشتری اطلاع میدهد. AI92 نباید به چنین درخواست موضوع دادهای پاسخ دهد، مگر به دستورالعملهای مشتری، مگر اینکه قانون قابل اعمال ایجاب کند.
AI92 باید اطلاعات و کمک معقولی را که مشتری ممکن است برای پاسخگویی به درخواست موضوع داده نیاز داشته باشد، از جمله ارائه یا تسهیل ارائه خروجی داده، در اختیار مشتری قرار دهد.
اعلان نقض دادههای شخصی
مربوط به: همه مشتریانAI92 باید بدون تأخیر بیمورد، و در هر صورت ظرف هفتاد و دو (72) ساعت پس از آگاهی، هرگونه نقض دادههای شخصی که بر دادههای شخصی مشتری تأثیر میگذارد را به مشتری اطلاع دهد.
این اعلان باید شامل موارد زیر باشد، تا حدی که در آن زمان مشخص باشد: (الف) شرح ماهیت نقض، از جمله دستههای دادههای شخصی و تعداد تقریبی موضوعات داده آسیبدیده؛ (ب) پیامدهای احتمالی؛ (ج) اقدامات انجام شده یا پیشنهاد شده برای رسیدگی به نقض؛ و (د) نام و اطلاعات تماس افسر حفاظت از داده یا سایر نقاط تماس برای اطلاعات بیشتر.
ارزیابیهای تأثیر حفاظت از داده
مربوط به: همه مشتریانبنا به درخواست، AI92 باید کمک معقولی را به مشتری در مورد هرگونه ارزیابی تأثیر حفاظت از داده یا مشاوره قبلی با مقامات نظارتی که مشتری ملزم به انجام آن تحت ماده 35 GDPR یا مقررات مشابه قانون حفاظت از داده LATAM است، ارائه دهد.
بازگرداندن و حذف دادههای شخصی مشتری
مربوط به: همه مشتریانپس از خاتمه شرایط، AI92 بنا به اختیار مشتری، دادههای شخصی مشتری را باز میگرداند یا حذف میکند، مشروط به نگهداری طبق الزامات قانون قابل اعمال و مطابق با این DPA.
AI92 ممکن است دادههای شخصی مشتری را فقط طبق الزامات قانون قابل اعمال (از جمله تعهدات ثبت مالیاتی)، یا مطابق با این DPA، برای دوره نگهداری گزارش ممیزی مندرج در سیاست حفظ حریم خصوصی، یا برای دوره نگهداری دفتر کل اعتباری مندرج در سیاست حفظ حریم خصوصی، نگهداری کند.
حقوق ممیزی
مربوط به: همه مشتریانمشتری (یا یک ممیز شخص ثالث مستقل که به طور منطقی برای AI92 قابل قبول باشد و ملزم به تعهدات محرمانگی باشد) ممکن است انطباق AI92 با این DPA را حداکثر یک بار در هر دوره دوازده ماهه، با حداقل سی (30) روز اخطار کتبی قبلی، در ساعات کاری عادی AI92 و به هزینه مشتری ممیزی کند.
AI92 ممکن است به جای ممیزی در محل، گزارشهای ممیزی SOC 2 فعلی، گزارشهای تست نفوذ و سایر گواهیهای شخص ثالث مربوطه خود را در اختیار مشتری قرار دهد. مشتری باید این موارد را به عنوان برآورده کننده حقوق ممیزی خود بپذیرد، مگر اینکه به نگرانیهای منطقی مشتری رسیدگی نکنند.
قانون حاکم و تعارض
مربوط به: همه مشتریاناین DPA تابع همان قانونی است که شرایط خدمات، مگر در مواردی که قانون اجباری حفاظت از داده، قانون حاکم متفاوتی را ایجاب کند.
در صورت وجود تعارض بین شرایط و این DPA، این DPA در رابطه با پردازش دادههای شخصی کنترل را در دست دارد.
اگر شما یک مشتری سازمانی با توافقنامه خدمات اصلی (MSA) هستید، شرایط DPA ممکن است توسط MSA شما اصلاح شود. در صورت وجود تعارض، MSA کنترل را در دست دارد.
تماس
مربوط به: همه مشتریاناگر در مورد این الحاقیه پردازش داده سوالی دارید، لطفا با ما تماس بگیرید:
- برای سوالات عمومی: [email protected]
- برای سوالات مربوط به حفاظت از داده ها و حریم خصوصی: [email protected]
- برای مسائل حقوقی: [email protected]