登録事務所:18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
ラゴスオフィス:Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — 共通の管理下にある関連会社であるKoloxo West Africa Ltd(RC 1876604)。
定義
対象:すべてのお客様本データ処理補遺の目的上、本書で定義されていない大文字で始まる用語は、AI92利用規約に記載された意味を持つものとします。大文字で始まるデータ保護用語は、本条で定義されている適用されるデータ保護法に記載された意味を持つものとします。
適用されるデータ保護法。「適用されるデータ保護法」とは、本DPAに基づく個人データの処理に適用される、すべてのデータ保護法、プライバシー法、および類似の法律を意味し、随時修正または置き換えられる可能性があり、以下を含みますが、これらに限定されません。
ヨーロッパ。欧州連合一般データ保護規則(規則(EU)2016/679、「GDPR」)、データ保護法2018と併せて解釈される英国一般データ保護規則、スイスの連邦データ保護法(「FADP」)、ノルウェーの個人データ法、アイスランドの法律90/2018、リヒテンシュタインのデータ保護法、およびすべての欧州経済地域加盟国のデータ保護実施法。
北米。米国:カリフォルニア州消費者プライバシー法(カリフォルニア州プライバシー権法(「CCPA/CPRA」)により修正)、バージニア州消費者データ保護法、コロラド州プライバシー法、コネチカット州データプライバシー法、ユタ州消費者プライバシー法、テキサス州データプライバシーおよびセキュリティ法、オレゴン州消費者プライバシー法、および発効する同様の州レベルのプライバシー法。カナダ:個人情報保護および電子ドキュメント法(「PIPEDA」)、ケベック州法25、アルバータ州個人情報保護法、ブリティッシュコロンビア州個人情報保護法、およびプライバシー法。
ラテンアメリカおよびカリブ海。ブラジルの一般データ保護法(「LGPD」、法律13.709)、メキシコの個人データ保護に関する連邦法(「LFPDPPP」)、アルゼンチンの個人データ保護法25.326、コロンビアの2012年法定法1581、チリの法律19.628、ペルーの法律29733、ウルグアイの法律18.331、エクアドルの個人データ保護に関する有機法、コスタリカの法律8968、ドミニカ共和国の法律172-13、パナマの2019年法律81、パラグアイの法律6534/2020、およびこの地域の他のすべての国の同様の法令。
アフリカ。南アフリカの個人情報保護法(「POPIA」)、ナイジェリアのナイジェリアデータ保護法2023(「NDPA」)およびナイジェリアデータ保護規則2019、ケニアのデータ保護法2019、エジプトの個人データ保護法(2020年法律151)、ガーナのデータ保護法2012、モロッコの法律09-08、チュニジアの有機法2004-63、モーリシャスのデータ保護法2017、セネガルの法律2008-12、コートジボワールの法律2013-450、ルワンダの法律058/2021、ウガンダのデータ保護およびプライバシー法2019、タンザニアの個人データ保護法2022、ジンバブエのサイバーおよびデータ保護法5 of 2021、アルジェリアの法律18-07、マダガスカルの法律2014-038、アフリカ連合サイバーセキュリティおよび個人データ保護条約(「マラボ条約」)、ECOWAS個人データ保護に関する補足法、および他のすべてのアフリカ諸国の同様の法令。
アジア太平洋。オーストラリアのプライバシー法1988、ニュージーランドのプライバシー法2020、日本の個人情報保護法(「APPI」)、韓国の個人情報保護法(「PIPA」)、シンガポールの個人データ保護法2012(「PDPA」)、タイの個人データ保護法B.E. 2562(2019)、ベトナムの個人データ保護に関する政令13/2023、フィリピンの2012年データプライバシー法、インドネシアの個人データ保護法27/2022、マレーシアの個人データ保護法2010、インドのデジタル個人データ保護法2023(「DPDPA」)、中国の個人情報保護法(「PIPL」)、台湾の個人データ保護法、香港の個人データ(プライバシー)条例、マカオの個人データ保護法、および他のすべてのアジア太平洋地域の同様の法令。
中東。アラブ首長国連邦の個人データ保護に関する2021年連邦法令45およびドバイ国際金融センターデータ保護法、サウジアラビア個人データ保護法、イスラエルのプライバシー保護法5741-1981およびその実施規則、カタールの個人データプライバシー保護法(法律13/2016)およびQFCデータ保護規則、バーレーンの個人データ保護法(法律30/2018)、オマーンの個人データ保護法(勅令6/2022)、ヨルダンの2023年個人データ保護法、トルコの個人データ保護法(「KVKK」、法律6698)、および他のすべての中東地域の同様の法令。
ユーラシアおよびその他の地域。ロシア連邦の個人データに関する連邦法(No. 152-FZ)、カザフスタンの個人データおよびその保護に関する法律、ウズベキスタンの個人データに関する法律、およびAI92または顧客が個人データを処理する他のすべての管轄区域の同様の法令。
包括条項。本DPAに基づく顧客個人データの処理に関連して、AI92または顧客に適用される、あらゆる管轄区域のその他のデータ保護法、プライバシー法、電気通信の機密保持法、分野別法、または類似の法律。AI92は、世界中の規制の動向を監視し、新しい法律が施行されるにつれて、このリスト(およびそれを実施する慣行)を更新します。
これらの体制が類似の概念に対して異なる用語を使用する場合、本DPAはGDPRの用語を使用し、他の適用されるデータ保護法に基づく同等の用語を互換性のある用語として扱います。ある体制が義務的な追加要件(監督当局への登録、現地代理人の指定、または特定の契約条項など)を課す場合、AI92および顧客は、国際データ転送セクションに記載されている標準契約条項、英国補遺、または体制固有のライダーを通じて、そのような要件を有効にすることに同意します。
管理者とは、個人データの処理の目的と手段を決定する当事者を意味します。
処理者とは、管理者に代わって個人データを処理する当事者を意味します。
顧客個人データとは、顧客入力に含まれる、またはAPIサービスの顧客の使用に関連して生成される個人データを意味します。
再処理者とは、顧客に代わって顧客個人データを処理するためにAI92が関与する処理者を意味し、AI92のホスティングプロバイダー、決済処理業者、および下流のサービスプロバイダーを含みます。
当事者の役割
対象:すべてのお客様本規約および本DPAによって規定される関係において、顧客は顧客個人データの管理者であり、AI92は処理者です。AI92はMasada Gateway Ltdによって運営されています。Metaプラットフォーム(Facebook、Instagram、Threads)との統合は、当社のMetaアプリケーションの登録開発者であるKoloxo West Africa Ltdを通じて提供され、同社はMasada Gateway Ltdの代理としてこれらの統合の処理者として機能します。
AI92は、AI92の事業運営に必要なデータ(顧客関係データ、請求データ、認証情報、監査データ)など、特定の個人データを個別の管理者として処理する場合もあります。そのような管理者処理を管理する条件は、AI92のプライバシーポリシー(ai92.ai/privacy-policy)に記載されています。
処理者の指示
対象:すべてのお客様AI92は、本規約および本DPAに定められている、または適用法で義務付けられている、顧客の文書化された指示に基づいてのみ、顧客個人データを処理するものとします。
AI92が適用法により、顧客の指示とは異なる方法で顧客個人データを処理する必要がある場合、AI92は(法的に許可されている場合)、処理前にその要件を顧客に通知するものとします。
機密保持
対象:すべてのお客様AI92は、顧客個人データの処理を許可された担当者が、利用規約に定められたものと同等の機密保持義務を負うようにするものとします。
処理のセキュリティ
対象:すべてのお客様AI92は、以下を含む、顧客個人データの処理によってもたらされるリスクに適したレベルのセキュリティを確保するために、適切な技術的および組織的措置を実施するものとします。
(a) 保存中および転送中の個人データの仮名化および暗号化。
(b) 処理システムの継続的な機密性、完全性、可用性、および回復力を確保する能力。
(c) 物理的または技術的なインシデントが発生した場合に、個人データの可用性およびアクセスをタイムリーに復元する能力。
(d) これらの対策の有効性を定期的にテスト、評価、および評価するためのプロセス。
これらの対策の現在の実装については、AI92のセキュリティドキュメントに記載されています。AI92のSOC 2監査報告書は、非開示条件の下で、お客様のご要望に応じて入手できます。
サブプロセッサー
対象:すべてのお客様お客様は、以下の条件に従い、顧客個人データを処理するために、AI92がサブプロセッサーを使用することを承認します。
(a) AI92は、ai92.ai/sub-processorsでサブプロセッサーの最新リストを維持します。
(b) AI92は、サブプロセッサーの追加または交換について、少なくとも30日前にお客様に通知するものとします。
(c) お客様は、通知から15日以内に合理的な理由に基づき、新しいサブプロセッサーに異議を申し立てることができます。お客様の異議が解決できない場合、お客様は影響を受けるAPIサービスを終了し、前払い料金の按分払い戻しを受けることができます。
(d) AI92は、各サブプロセッサーに、本DPAの保護義務を下回らないデータ保護義務を課します。
初期のサブプロセッサーには、AI92のホスティングプロバイダー(Amazon Web Services、Microsoft Azure、Google Cloud Platform - ai92.ai/sub-processorsに記載されているリージョンとサービス)、決済処理業者(Stripe, Inc.)、およびドキュメントホスト(Mintlify, Inc.)が含まれます。ai92.ai/sub-processorsのリストが、信頼できる最新の記録です。
国際データ転送
対象:すべてのお客様AI92による顧客個人データの処理には、顧客またはデータ主体が居住する国外へのデータの転送が含まれる場合があります。そのような転送が適用されるデータ保護法によって制限されている範囲で、AI92は、発信元の管轄区域の法律によって要求される、または認識される国境を越えた転送メカニズムを実施します。本条のメカニズムは、管轄区域ごとに適用され、AI92は、特定の転送に対して複数のメカニズムに依存する場合があります。
ヨーロッパおよび英国。 GDPRまたは英国GDPRによって規制される転送の場合、当事者は、参照により組み込まれ、以下の通り補完された欧州委員会の標準契約条項(実施決定2021/914/EU、モジュール2 - 管理者から処理者へ)を採用します。(i) SCCsの条項9および14における期間は、GDPRの適用される閾値に従って補完されます。(ii) ドッキング条項は、顧客の同意なしに追加の当事者には適用されません。(iii) 付属書I(当事者リスト)は、登録からの顧客の識別情報とデータ輸入者としてのAI92で補完されます。(iv) 付属書II(技術的および組織的措置)は、AI92のセキュリティ文書を参照します。(v) 付属書III(サブプロセッサー)は、AI92が管理するサブプロセッサーのリストを参照します。英国GDPRに基づく転送の場合、当事者はさらに、SCCsに対する英国情報コミッショナーの国際データ転送補遺を採用します。AI92がEU–USデータプライバシーフレームワーク、スイス–USデータプライバシーフレームワーク、またはEU–USデータプライバシーフレームワークへの英国拡張の下で現在の認証を保持している場合、当事者はAI92の米国インフラへの転送のためにその認証に依拠することもできます。
スイス。スイスFADPに準拠した転送の場合、当事者は、スイス連邦データ保護情報コミッショナー(「FDPIC」)によって認識されているSCCを、スイスの法的コンテキストに合わせてFDPICによって公開された調整とともに採用します。
ラテンアメリカ。ブラジルのLGPDに準拠した転送の場合、当事者は、第33条から第36条LGPDに基づく国境を越えた転送体制を有効にし、ブラジルのAutoridade Nacional de Proteção de Dados(「ANPD」)がResolution 19/2024に基づいて採用した標準契約条項、および必要に応じてANPDが発行する特定の許可に依存します。メキシコのLFPDPPPに準拠した転送の場合、AI92は、LFPDPPP第36条および実施規則で要求される開示を顧客に提供し、顧客はデータ主体から必要な同意を得ます。アルゼンチンの法律25.326、コロンビアの法律1581、チリの法律19.628、ペルーの法律29733、またはその他のLATAM体制に準拠した転送の場合、AI92は、関連する管轄区域の監督当局によって認識されている標準契約条項またはその他のメカニズムを実施します。
アフリカ。南アフリカのPOPIAに準拠した転送の場合、AI92は、POPIA第72条を遵守し、データ主体の同意を得るか、適用可能な合法的な根拠に依存します。ナイジェリアのNDPA、ケニアのデータ保護法、またはその他のアフリカの体制に準拠した転送の場合、AI92は、関連する監督当局(ナイジェリアデータ保護委員会、ケニアのデータ保護コミッショナー事務局、南アフリカの情報規制当局、およびその他の同等の規制当局を含む)によって課せられた国境を越えた転送要件を遵守し、その当局によって認識されている標準契約条項、認証、またはその他のメカニズムを実施します。AI92は、必要に応じて、現地代理人を登録または指定し、適用可能な制限時間内に現地の規制当局の問い合わせに対応します。
アジア太平洋。中国のPIPLに準拠した転送の場合、当事者は、中国サイバースペース管理局が発行した個人情報の越境転送に関する標準契約を採用し、転送の閾値を超えた場合はCACとのセキュリティ評価を完了するか、適用可能なPIPLに基づいて認識されている認証に依存します。インドのDPDPAに準拠した転送の場合、AI92は、DPDPA第16条に基づいて発行された通知によって許可されている管轄区域への転送を制限し、規則によって課せられた特定の条件を遵守します。オーストラリアのプライバシー法に準拠した転送の場合、AI92は、オーストラリアのプライバシー原則8に基づいて、海外の受領者が個人情報をAPPと一貫して処理することを保証するために合理的な措置を講じます。日本のAPPI、韓国のPIPA、シンガポールのPDPA、タイのPDPA、ベトナムのPDPD、フィリピンのDPA、インドネシアのPDP法、マレーシアのPDPA、台湾のPDPA、香港のPDPO、またはその他のアジア太平洋地域の体制に準拠した転送の場合、AI92は、関連する管轄区域の監督当局によって認識されている標準契約条項、認証、政府間妥当性メカニズム、またはその他の転送メカニズムを実施します。
中東。UAE PDPL、ドバイ国際金融センターデータ保護法、サウジアラビアPDPL、イスラエルのプライバシー保護法、カタールのPDPPL、バーレーンのPDPL、オマーンのPDPL、ヨルダンのPDPL、トルコのKVKK、またはその他の中東の体制に準拠した転送の場合、AI92は、関連する管轄区域の監督当局によって認識されている標準契約条項、妥当性決定、またはその他のメカニズムを実施し、必要に応じて現地代理人を登録または指定します。
ユーラシアおよびその他の地域。ロシア連邦の連邦法152-FZに準拠した転送の場合、AI92は、第18条(5)のローカリゼーション要件を遵守し、必要に応じて書面でデータ主体の同意を得ます。カザフスタンの個人データに関する法律、ウズベキスタンの個人データに関する法律、またはその他の適用されるデータ保護法に準拠した転送の場合、AI92は、発信元の管轄区域の法律によって要求される、または認識される国境を越えた転送メカニズムを実施します。
一般。顧客の管轄区域の適用されるデータ保護法が、上記に明示的に記載されていない特定の転送メカニズム、契約条項、または規制当局への提出を要求する場合、AI92は、顧客の合理的な要求に応じて、および顧客の費用負担(ある場合)で、そのメカニズムを有効にするために合理的に必要な追加のドキュメントを実行または実施します。AI92は、世界中の規制の動向を監視し、新しい要件が施行されるにつれて、上記の転送メカニズムを更新します。
データ主体の権利
対象:すべてのお客様AI92は、法的に許可される範囲で、AI92がデータ主体からアクセス、修正、消去、処理の制限、移植性、または異議申し立て(データ主体要求)の要求を受け取った場合、速やかにお客様に通知するものとします。AI92は、適用法で義務付けられている場合を除き、お客様の指示がない限り、そのようなデータ主体要求に対応しないものとします。
AI92は、データのエクスポートの提供または促進を含む、お客様がデータ主体要求に対応できるようにするためにお客様が必要とする情報および合理的な支援をお客様に提供するものとします。
個人データ侵害通知
対象:すべてのお客様AI92は、顧客個人データに影響を与える個人データ侵害を認識してから不当に遅滞なく、いかなる場合でも72時間以内にお客様に通知するものとします。
通知には、その時点で知られている範囲で、以下が含まれるものとします。(a)影響を受ける個人データのカテゴリとデータ主体の概算数を含む、侵害の性質の説明。(b)起こりうる結果。(c)侵害に対処するために講じられた、または提案された対策。(d)データ保護責任者または詳細情報のその他の連絡先の名前と連絡先の詳細。
データ保護影響評価
対象:すべてのお客様要求に応じて、AI92は、お客様がGDPR第35条またはLATAMデータ保護法の同様の規定に基づいて実施する必要があるデータ保護影響評価または監督当局との事前の協議について、お客様に合理的な支援を提供するものとします。
顧客個人データの返却と削除
対象:すべてのお客様本規約の終了時に、AI92は、お客様の選択により、適用法で義務付けられている保持および本DPAで許可されている保持を条件として、顧客個人データを返却または削除するものとします。
AI92は、適用法(税務記録義務を含む)で義務付けられている場合、または本DPAで許可されている場合、プライバシーポリシーに定められた監査ログ保持期間、またはプライバシーポリシーに定められたクレジット台帳保持期間のみ、顧客個人データを保持することができます。
監査権
対象:すべてのお客様お客様(またはAI92が合理的に受け入れられる独立した第三者監査人であり、機密保持義務を負う)は、AI92の通常の営業時間中に、少なくとも30日前の書面による通知により、12か月あたり1回を超えない範囲で、お客様の費用で、本DPAのAI92の遵守を監査することができます。
オンサイト監査の代わりに、AI92は、お客様にその時点でのSOC 2監査報告書、侵入テスト報告書、およびその他の関連する第三者証明を提供することができます。お客様は、これらをお客様の合理的な懸念に対処しない限り、監査権を満たすものとして受け入れるものとします。
準拠法と抵触
対象:すべてのお客様本DPAは、必須のデータ保護法が異なる準拠法を要求する場合を除き、利用規約と同じ法律に準拠します。
本規約と本DPAとの間に矛盾がある場合、個人データの処理に関しては本DPAが優先されます。
マスターサービス契約(MSA)を結んでいるエンタープライズのお客様の場合、DPAの条項はお客様のMSAによって変更される場合があります。矛盾がある場合は、MSAが優先されます。
お問い合わせ
対象:すべてのお客様本データ処理補遺についてご質問がある場合は、以下までお問い合わせください。
- 一般的なお問い合わせ:[email protected]
- データ保護およびプライバシーに関するお問い合わせ:[email protected]
- 法的事項に関するお問い合わせ:[email protected]