AI92 è attivo - il nostro lancio soft globale è in corso: la piattaforma completa è aperta in tutto il mondo per i primi 30 giorni.
LEGAL

Addendum sull'elaborazione dei dati

Ultimo aggiornamento: 13 agosto 2026

AI92 è gestito da MASADA GATEWAY LTD, la ragione sociale registrata di Portail Masada Ltée (numero d'impresa del Québec 1177060754).
Sede legale: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Ufficio di Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), una società affiliata sotto controllo comune.

Definizioni

Si applica a: Tutti i clienti

Ai fini del presente Addendum al trattamento dei dati, i termini con l'iniziale maiuscola non definiti nel presente documento hanno il significato loro attribuito nei Termini di servizio di AI92. I termini relativi alla protezione dei dati con l'iniziale maiuscola hanno il significato loro attribuito dalle Leggi applicabili in materia di protezione dei dati, come definite nella presente Sezione.

Leggi applicabili in materia di protezione dei dati. "Leggi applicabili in materia di protezione dei dati" indica tutte le leggi in materia di protezione dei dati, privacy e leggi simili applicabili al trattamento dei Dati personali ai sensi del presente DPA, come di volta in volta modificate o sostituite, incluse, a titolo esemplificativo:

Europa. Il Regolamento generale sulla protezione dei dati dell'Unione Europea (Regolamento (UE) 2016/679, "GDPR"), il Regolamento generale sulla protezione dei dati del Regno Unito letto insieme al Data Protection Act 2018, la Legge federale svizzera sulla protezione dei dati ("FADP"), la Legge norvegese sui dati personali, la Legge islandese 90/2018, la Legge del Liechtenstein sulla protezione dei dati e le leggi di attuazione sulla protezione dei dati di ogni Stato membro dello Spazio economico europeo.

Nord America. Negli Stati Uniti: il California Consumer Privacy Act, come modificato dal California Privacy Rights Act ("CCPA/CPRA"), il Virginia Consumer Data Protection Act, il Colorado Privacy Act, il Connecticut Data Privacy Act, lo Utah Consumer Privacy Act, il Texas Data Privacy and Security Act, l'Oregon Consumer Privacy Act e le leggi sulla privacy statali analoghe, non appena entrano in vigore. In Canada: il Personal Information Protection and Electronic Documents Act ("PIPEDA"), la Legge 25 del Quebec, il Personal Information Protection Act dell'Alberta, il Personal Information Protection Act della British Columbia e il Privacy Act.

America Latina e Caraibi. La Legge generale brasiliana sulla protezione dei dati ("LGPD", Legge 13.709), la Legge federale messicana sulla protezione dei dati personali in possesso di privati ("LFPDPPP"), la Legge argentina sulla protezione dei dati personali 25.326, la Legge statutaria colombiana 1581 del 2012, la Legge cilena 19.628, la Legge peruviana 29733, la Legge uruguaiana 18.331, la Legge organica ecuadoriana sulla protezione dei dati personali, la Legge costaricana 8968, la Legge 172-13 della Repubblica Dominicana, la Legge 81 del 2019 di Panama, la Legge 6534/2020 del Paraguay e le leggi analoghe di ogni altro paese della regione.

Africa. Il Protection of Personal Information Act ("POPIA") del Sudafrica, il Nigeria Data Protection Act 2023 ("NDPA") e il Nigeria Data Protection Regulation 2019 della Nigeria, il Data Protection Act 2019 del Kenya, la Legge sulla protezione dei dati personali dell'Egitto (Legge 151 del 2020), il Data Protection Act 2012 del Ghana, la Legge 09-08 del Marocco, la Legge organica 2004-63 della Tunisia, il Data Protection Act 2017 di Mauritius, la Legge 2008-12 del Senegal, la Legge 2013-450 della Costa d'Avorio, la Legge 058/2021 del Ruanda, il Data Protection and Privacy Act 2019 dell'Uganda, il Personal Data Protection Act 2022 della Tanzania, il Cyber and Data Protection Act 5 del 2021 dello Zimbabwe, la Legge 18-07 dell'Algeria, la Legge 2014-038 del Madagascar, la Convenzione dell'Unione Africana sulla sicurezza informatica e la protezione dei dati personali ("Convenzione di Malabo"), l'Atto supplementare ECOWAS sulla protezione dei dati personali e le leggi analoghe di ogni altra nazione africana.

Asia-Pacifico. Il Privacy Act 1988 dell'Australia, il Privacy Act 2020 della Nuova Zelanda, la Legge giapponese sulla protezione dei dati personali ("APPI"), il Personal Information Protection Act ("PIPA") della Corea del Sud, il Personal Data Protection Act 2012 ("PDPA") di Singapore, il Personal Data Protection Act B.E. 2562 (2019) della Thailandia, il Decreto 13/2023 sulla protezione dei dati personali del Vietnam, il Data Privacy Act del 2012 delle Filippine, la Legge 27/2022 sulla protezione dei dati personali dell'Indonesia, il Personal Data Protection Act 2010 della Malesia, il Digital Personal Data Protection Act 2023 ("DPDPA") dell'India, la Legge cinese sulla protezione dei dati personali ("PIPL"), il Personal Data Protection Act di Taiwan, la Personal Data (Privacy) Ordinance di Hong Kong, il Personal Data Protection Act di Macao e le leggi analoghe di ogni altra giurisdizione dell'Asia-Pacifico.

Medio Oriente. Il Decreto legge federale 45 del 2021 degli Emirati Arabi Uniti sulla protezione dei dati personali e la Legge sulla protezione dei dati del Dubai International Financial Centre, la Legge sulla protezione dei dati personali dell'Arabia Saudita, la Legge israeliana sulla protezione della privacy 5741-1981 e i suoi regolamenti di attuazione, la Legge del Qatar sulla protezione della privacy dei dati personali (Legge 13/2016) e i Regolamenti sulla protezione dei dati del QFC, la Legge sulla protezione dei dati personali del Bahrein (Legge 30/2018), la Legge sulla protezione dei dati personali dell'Oman (Decreto reale 6/2022), la Legge giordana sulla protezione dei dati personali del 2023, la Legge turca sulla protezione dei dati personali ("KVKK", Legge 6698) e le leggi analoghe di ogni altra giurisdizione del Medio Oriente.

Eurasia e altre regioni. La Legge federale della Federazione Russa sui dati personali (n. 152-FZ), la Legge del Kazakistan sui dati personali e la loro protezione, la Legge dell'Uzbekistan sui dati personali e le leggi analoghe di ogni altra giurisdizione in cui AI92 o il Cliente trattano i Dati personali.

Onnicomprensivo. Qualsiasi altra legge in materia di protezione dei dati, privacy, riservatezza delle telecomunicazioni, settoriale o simile di qualsiasi giurisdizione applicabile a AI92 o al Cliente in relazione al trattamento dei Dati personali del Cliente ai sensi del presente DPA. AI92 monitora gli sviluppi normativi a livello globale e aggiorna questo elenco (e le pratiche che lo implementano) non appena entrano in vigore nuove leggi.

Laddove questi regimi utilizzino una terminologia diversa per concetti analoghi, il presente DPA utilizza la terminologia del GDPR e considera gli equivalenti ai sensi di altre Leggi applicabili in materia di protezione dei dati come termini compatibili. Laddove un regime imponga requisiti aggiuntivi obbligatori (come la registrazione presso un'autorità di controllo, la designazione di un rappresentante locale o clausole contrattuali specifiche), AI92 e il Cliente concordano di dare effetto a tali requisiti attraverso le Clausole contrattuali standard, l'Addendum del Regno Unito o un rider specifico per il regime, come stabilito nella Sezione sui trasferimenti internazionali di dati.

Titolare del trattamento indica la parte che determina le finalità e i mezzi del trattamento dei dati personali.

Responsabile del trattamento indica una parte che tratta i dati personali per conto del Titolare del trattamento.

Dati personali del Cliente indica qualsiasi dato personale contenuto nell'Input del Cliente o generato in relazione all'utilizzo dei Servizi API da parte del Cliente.

Sub-responsabile del trattamento indica qualsiasi responsabile del trattamento incaricato da AI92 di trattare i Dati personali del Cliente per conto del Cliente, inclusi i fornitori di hosting, il responsabile del trattamento dei pagamenti e i fornitori di servizi a valle di AI92.

Ruoli delle parti

Si applica a: Tutti i clienti

Nel rapporto regolato dai Termini e dal presente DPA, il Cliente è il Titolare del trattamento dei Dati Personali del Cliente e AI92 è un Responsabile del trattamento. AI92 è gestito da Masada Gateway Ltd. Le integrazioni con le piattaforme Meta (Facebook, Instagram e Threads) sono fornite tramite Koloxo West Africa Ltd, lo sviluppatore registrato delle nostre applicazioni Meta, che agisce come responsabile del trattamento per tali integrazioni per conto di Masada Gateway Ltd.

AI92 può anche elaborare determinati dati personali come Titolare del trattamento separato, inclusi i dati necessari per gestire l'attività di AI92 (dati relativi alle relazioni con i clienti, dati di fatturazione, credenziali di autenticazione, dati di audit). I termini che regolano tale elaborazione del Titolare del trattamento sono descritti nell'Informativa sulla privacy di AI92 all'indirizzo ai92.ai/privacy-policy.

Istruzioni del responsabile del trattamento

Si applica a: Tutti i clienti

AI92 elabora i Dati personali del cliente solo su istruzioni documentate del Cliente, come stabilito nei Termini e nel presente DPA, o come richiesto dalla legge applicabile.

Se AI92 è tenuta dalla legge applicabile a elaborare i Dati personali del cliente in modo diverso da quanto indicato dal Cliente, AI92 (ove legalmente consentito) informa il Cliente di tale requisito prima dell'elaborazione.

Riservatezza

Si applica a: Tutti i clienti

AI92 garantisce che il personale autorizzato a elaborare i Dati personali del cliente sia soggetto a obblighi di riservatezza non meno protettivi di quelli stabiliti nei Termini di servizio.

Sicurezza del trattamento

Si applica a: Tutti i clienti

AI92 implementerà misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio presentato dal trattamento dei Dati personali del Cliente, tra cui:

(a) pseudonimizzazione e crittografia dei dati personali a riposo e in transito;

(b) la capacità di garantire la riservatezza, l'integrità, la disponibilità e la resilienza costanti dei sistemi di trattamento;

(c) la capacità di ripristinare la disponibilità e l'accesso ai dati personali in modo tempestivo in caso di incidente fisico o tecnico;

(d) un processo per testare, valutare e valutare regolarmente l'efficacia di tali misure.

L'attuale implementazione di queste misure è descritta nella documentazione sulla sicurezza di AI92. I report di audit SOC 2 di AI92 sono disponibili per il Cliente su richiesta in base ai termini di non divulgazione.

Sub-responsabili del trattamento

Si applica a: Tutti i clienti

Il Cliente autorizza AI92 a coinvolgere Sub-responsabili del trattamento per trattare i Dati personali del Cliente, in base alle seguenti condizioni:

(a) AI92 mantiene un elenco aggiornato dei Sub-responsabili del trattamento all'indirizzo ai92.ai/sub-processors;

(b) AI92 dovrà dare al Cliente un preavviso di almeno trenta (30) giorni di qualsiasi aggiunta o sostituzione di un Sub-responsabile del trattamento;

(c) Il Cliente può opporsi a qualsiasi nuovo Sub-responsabile per motivi ragionevoli entro quindici (15) giorni dalla notifica - se l'obiezione del Cliente non può essere risolta, il Cliente può terminare i Servizi API interessati e ricevere un rimborso pro-rata di eventuali commissioni prepagate;

(d) AI92 impone a ciascun Sub-responsabile del trattamento obblighi di protezione dei dati non meno protettivi di quelli del presente DPA.

I Sub-responsabili iniziali includono i fornitori di hosting di AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform - per le regioni e i servizi documentati su ai92.ai/sub-processors), il processore di pagamenti (Stripe, Inc.) e l'host della documentazione (Mintlify, Inc.). L'elenco su ai92.ai/sub-processors è il registro corrente autorevole.

Trasferimenti internazionali di dati

Si applica a: Tutti i clienti

Il trattamento dei Dati personali del Cliente da parte di AI92 può comportare il trasferimento di tali dati al di fuori del paese in cui risiedono il Cliente o gli interessati. Nella misura in cui tale trasferimento sia limitato dalle Leggi applicabili in materia di protezione dei dati, AI92 implementa il meccanismo di trasferimento transfrontaliero richiesto dalla legge della giurisdizione di origine o riconosciuto ai sensi della stessa. I meccanismi di cui alla presente Sezione si applicano su base giurisdizionale e AI92 può fare affidamento su più di un meccanismo per un determinato trasferimento.

Europa e Regno Unito. Per i trasferimenti regolati dal GDPR o dal GDPR del Regno Unito, le parti adottano le Clausole Contrattuali Standard della Commissione Europea (Decisione di Esecuzione 2021/914/UE, Modulo 2 - Titolare del trattamento-a-Responsabile del trattamento) incorporate per riferimento e completate come segue: (i) i periodi di tempo nelle Clausole 9 e 14 delle SCC sono completati in conformità con le soglie applicabili del GDPR; (ii) la clausola di aggancio non si applica a parti aggiuntive senza il consenso del Cliente; (iii) l'Allegato I (Elenco delle Parti) è completato con le informazioni identificative del Cliente dalla registrazione e AI92 come importatore di dati; (iv) l'Allegato II (Misure Tecniche e Organizzative) si riferisce alla documentazione di sicurezza di AI92; e (v) l'Allegato III (Sub-responsabili) si riferisce all'elenco dei Sub-responsabili mantenuto da AI92. Per i trasferimenti ai sensi del GDPR del Regno Unito, le parti adottano inoltre l'Addendum per il Trasferimento Internazionale di Dati dell'Information Commissioner del Regno Unito alle SCC. Laddove AI92 detenga una certificazione attuale ai sensi del Quadro per la Privacy dei Dati UE-USA, del Quadro per la Privacy dei Dati Svizzera-USA o dell'Estensione del Regno Unito al Quadro per la Privacy dei Dati UE-USA, le parti possono anche fare affidamento su tale certificazione per i trasferimenti all'infrastruttura di AI92 negli Stati Uniti.

Svizzera. Per i trasferimenti disciplinati dalla FADP svizzera, le parti adottano le SCC riconosciute dall'Incaricato federale svizzero della protezione dei dati e delle informazioni ("FDPIC"), con gli adeguamenti pubblicati dal FDPIC per il contesto giuridico svizzero.

America Latina. Per i trasferimenti disciplinati dalla LGPD brasiliana, le parti danno effetto al regime di trasferimento transfrontaliero ai sensi degli articoli da 33 a 36 LGPD, incluso l'affidamento (ove applicabile) a clausole contrattuali standard adottate dall'Autoridade Nacional de Proteção de Dados ("ANPD") brasiliana ai sensi della Risoluzione 19/2024 e qualsiasi autorizzazione specifica rilasciata dall'ANPD ove richiesto. Per i trasferimenti disciplinati dalla LFPDPPP messicana, AI92 fornisce al Cliente le informazioni richieste dall'articolo 36 LFPDPPP e dal Regolamento di attuazione e il Cliente ottiene i consensi richiesti dagli interessati. Per i trasferimenti disciplinati dalla Legge 25.326 argentina, dalla Legge 1581 colombiana, dalla Legge 19.628 cilena, dalla Legge 29733 peruviana o da altri regimi LATAM, AI92 implementa le clausole contrattuali standard o altro meccanismo riconosciuto dall'autorità di controllo della giurisdizione competente.

Africa. Per i trasferimenti disciplinati dal POPIA sudafricano, AI92 garantisce la conformità alla Sezione 72 POPIA e ottiene il consenso dell'interessato o si affida a una base giuridica applicabile. Per i trasferimenti disciplinati dall'NDPA nigeriano, dal Data Protection Act del Kenya o da altri regimi africani, AI92 garantisce la conformità ai requisiti di trasferimento transfrontaliero imposti dall'autorità di controllo competente (inclusa la Nigeria Data Protection Commission, l'Office of the Data Protection Commissioner del Kenya, il South African Information Regulator e altri enti di regolamentazione equivalenti) e implementa le clausole contrattuali standard, la certificazione o altro meccanismo riconosciuto da tale autorità. AI92, ove richiesto, si registrerà o designerà un rappresentante locale e risponderà alle richieste dell'ente di regolamentazione locale entro i termini applicabili.

Asia-Pacifico. Per i trasferimenti disciplinati dalla PIPL cinese, le parti adottano il Contratto standard per il trasferimento transfrontaliero in uscita di informazioni personali rilasciato dalla Cyberspace Administration of China, completano una valutazione di sicurezza con il CAC laddove vengano superate le soglie di trasferimento o si affidano a una certificazione riconosciuta ai sensi della PIPL, a seconda dei casi. Per i trasferimenti disciplinati dalla DPDPA indiana, AI92 limita i trasferimenti alle giurisdizioni consentite dalle notifiche rilasciate ai sensi della Sezione 16 DPDPA e si conforma a qualsiasi condizione specifica imposta dalle norme. Per i trasferimenti disciplinati dal Privacy Act australiano, AI92 adotta misure ragionevoli ai sensi del Principio 8 sulla privacy australiano per garantire che il destinatario estero gestisca le informazioni personali in modo coerente con le APP. Per i trasferimenti disciplinati dall'APPI giapponese, dal PIPA sudcoreano, dal PDPA di Singapore, dal PDPA thailandese, dal PDPD vietnamita, dal DPA filippino, dalla PDP Law indonesiana, dal PDPA malese, dal PDPA taiwanese, dal PDPO di Hong Kong o da altri regimi dell'Asia-Pacifico, AI92 implementa le clausole contrattuali standard, la certificazione, il meccanismo di adeguatezza tra governi o altro meccanismo di trasferimento riconosciuto dall'autorità di controllo della giurisdizione competente.

Medio Oriente. Per i trasferimenti disciplinati dall'UAE PDPL, dalla Legge sulla protezione dei dati del Dubai International Financial Centre, dal Saudi Arabia PDPL, dalla Legge israeliana sulla protezione della privacy, dal PDPPL del Qatar, dal PDPL del Bahrein, dal PDPL dell'Oman, dal PDPL della Giordania, dal KVKK turco o da altri regimi del Medio Oriente, AI92 implementa le clausole contrattuali standard, la decisione di adeguatezza o altro meccanismo riconosciuto dall'autorità di controllo della giurisdizione competente e si registra o designa un rappresentante locale ove richiesto.

Eurasia e altre regioni. Per i trasferimenti disciplinati dalla Legge federale 152-FZ della Federazione Russa, AI92 si conforma ai requisiti di localizzazione dell'articolo 18(5) e ottiene il consenso scritto dell'interessato ove richiesto. Per i trasferimenti disciplinati dalla Legge del Kazakistan sui dati personali, dalla Legge dell'Uzbekistan sui dati personali o da qualsiasi altra Legge applicabile in materia di protezione dei dati, AI92 implementa il meccanismo di trasferimento transfrontaliero richiesto dalla legge della giurisdizione di origine o riconosciuto ai sensi della stessa.

Generale. Laddove le Leggi applicabili in materia di protezione dei dati della giurisdizione di un Cliente richiedano uno specifico meccanismo di trasferimento, clausole contrattuali o deposito normativo che non sia espressamente elencato sopra, AI92, su ragionevole richiesta del Cliente e a spese del Cliente (se presenti), eseguirà o implementerà la documentazione aggiuntiva ragionevolmente richiesta per dare effetto a tale meccanismo. AI92 monitora gli sviluppi normativi a livello globale e aggiorna i meccanismi di trasferimento di cui sopra non appena entrano in vigore nuovi requisiti.

Diritti dell'interessato

Si applica a: Tutti i clienti

AI92, nella misura consentita dalla legge, dovrà informare tempestivamente il Cliente qualora AI92 riceva una richiesta da un interessato per l'accesso, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità o l'opposizione (una Richiesta dell'interessato). AI92 non risponderà a tale Richiesta dell'interessato se non su istruzione del Cliente, salvo quanto richiesto dalla legge applicabile.

AI92 fornirà al Cliente tali informazioni e assistenza ragionevole di cui il Cliente potrebbe aver bisogno per consentire al Cliente di rispondere a una Richiesta dell'interessato, anche fornendo o facilitando la fornitura dell'esportazione dei dati.

Notifica di violazione dei dati personali

Si applica a: Tutti i clienti

AI92 dovrà notificare al Cliente senza indebito ritardo, e in ogni caso entro settantadue (72) ore dal momento in cui ne viene a conoscenza, qualsiasi violazione dei dati personali che interessi i Dati personali del Cliente.

La notifica dovrà includere, nella misura in cui sono noti: (a) una descrizione della natura della violazione, comprese le categorie di dati personali e il numero approssimativo di interessati interessati; (b) le probabili conseguenze; (c) le misure adottate o proposte per affrontare la violazione; e (d) il nome e i dettagli di contatto del responsabile della protezione dei dati o di un altro punto di contatto per ulteriori informazioni.

Valutazioni d'impatto sulla protezione dei dati

Si applica a: Tutti i clienti

Su richiesta, AI92 fornirà assistenza ragionevole al Cliente con qualsiasi valutazione d'impatto sulla protezione dei dati o consultazione preventiva con le autorità di controllo che il Cliente è tenuto a effettuare ai sensi dell'articolo 35 del GDPR o disposizioni analoghe della legge sulla protezione dei dati LATAM.

Restituzione ed eliminazione dei Dati personali del Cliente

Si applica a: Tutti i clienti

Alla risoluzione dei Termini, AI92, a discrezione del Cliente, restituirà o eliminerà i Dati personali del Cliente, fatte salve le conservazioni richieste dalla legge applicabile e consentite dal presente DPA.

AI92 può conservare i Dati personali del Cliente solo come richiesto dalla legge applicabile (compresi gli obblighi di registrazione fiscale), o come consentito dal presente DPA, per il periodo di conservazione del registro di controllo stabilito nell'Informativa sulla privacy o per il periodo di conservazione del registro crediti stabilito nell'Informativa sulla privacy.

Diritti di audit

Si applica a: Tutti i clienti

Il Cliente (o un revisore terzo indipendente ragionevolmente accettabile per AI92, vincolato da obblighi di riservatezza) può controllare la conformità di AI92 al presente DPA non più di una volta ogni periodo di dodici mesi, con un preavviso scritto di almeno trenta (30) giorni, durante il normale orario di lavoro di AI92 e a spese del Cliente.

Invece di un audit in loco, AI92 può fornire al Cliente i suoi report di audit SOC 2, i report di penetration test e altre attestazioni di terzi pertinenti allora correnti. Il Cliente dovrà accettarli come soddisfacenti i suoi diritti di audit a meno che non affrontino le ragionevoli preoccupazioni del Cliente.

Legge applicabile e conflitto

Si applica a: Tutti i clienti

Il presente DPA è disciplinato dalla stessa legge dei Termini di servizio, salvo laddove la legge obbligatoria sulla protezione dei dati richieda una legge applicabile diversa.

In caso di conflitto tra i Termini e questa DPA, la presente DPA prevale in relazione al trattamento dei dati personali.

Se sei un cliente Enterprise con un Master Services Agreement (MSA), i termini della DPA possono essere modificati dal tuo MSA. In caso di conflitto, l'MSA prevale.

Contatto

Si applica a: Tutti i clienti

In caso di domande sul presente Addendum sull'elaborazione dei dati, contattaci: