AI92 er live - vår globale myke lansering er i gang: hele plattformen er åpen over hele verden de første 30 dagene.
LEGAL

Tillegg om databehandling

Sist oppdatert: 13. august 2026

AI92 drives av MASADA GATEWAY LTD, det registrerte firmanavnet til Portail Masada Ltée (Québec organisasjonsnummer 1177060754).
Registrert kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Lagos-kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), et tilknyttet selskap under felles kontroll.

Definisjoner

Gjelder for: Alle kunder

I forbindelse med dette databehandlingstillegget skal kapitaliserte termer som ikke er definert her, ha betydningen som er gitt i AI92 sine vilkår for bruk. Kapitaliserte databeskyttelsestermer skal ha betydningen som er gitt i gjeldende databeskyttelseslover som definert i denne delen.

Gjeldende databeskyttelseslover. «Gjeldende databeskyttelseslover» betyr alle lover om databeskyttelse, personvern og lignende som gjelder for behandling av personopplysninger i henhold til denne DPA, slik de kan bli endret eller erstattet fra tid til annen, inkludert uten begrensning:

Europa. EUs generelle personvernforordning (forordning (EU) 2016/679, «GDPR»), Storbritannias generelle personvernforordning lest sammen med Data Protection Act 2018, Sveits' føderale lov om databeskyttelse («FADP»), Norges personopplysningslov, Islands lov 90/2018, Liechtensteins databeskyttelseslov og implementeringslovene for databeskyttelse i alle EØS-medlemsstater.

Nord-Amerika. I USA: California Consumer Privacy Act som endret av California Privacy Rights Act («CCPA/CPRA»), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act og tilsvarende personvernlover på delstatsnivå etter hvert som de trer i kraft. I Canada: Personal Information Protection and Electronic Documents Act («PIPEDA»), Quebecs lov 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act og Privacy Act.

Latin-Amerika og Karibia. Brasils generelle databeskyttelseslov («LGPD», lov 13.709), Mexicos føderale lov om beskyttelse av personopplysninger i private hender («LFPDPPP»), Argentinas lov om beskyttelse av personopplysninger 25.326, Colombias lovbestemte lov 1581 fra 2012, Chiles lov 19.628, Perus lov 29733, Uruguays lov 18.331, Ecuadors organiske lov om beskyttelse av personopplysninger, Costa Ricas lov 8968, Den dominikanske republikks lov 172-13, Panamas lov 81 fra 2019, Paraguays lov 6534/2020 og de tilsvarende vedtektene i alle andre land i regionen.

Afrika. Sør-Afrikas lov om beskyttelse av personopplysninger («POPIA»), Nigerias Nigeria Data Protection Act 2023 («NDPA») og Nigeria Data Protection Regulation 2019, Kenyas Data Protection Act 2019, Egypts lov om beskyttelse av personopplysninger (lov 151 fra 2020), Ghanas Data Protection Act 2012, Marokkos lov 09-08, Tunisias organiske lov 2004-63, Mauritius' Data Protection Act 2017, Senegals lov 2008-12, Côte d'Ivoires lov 2013-450, Rwandas lov 058/2021, Ugandas Data Protection and Privacy Act 2019, Tanzanias Personal Data Protection Act 2022, Zimbabwes Cyber and Data Protection Act 5 fra 2021, Algeries lov 18-07, Madagaskars lov 2014-038, Den afrikanske unions konvensjon om cybersikkerhet og beskyttelse av personopplysninger («Malabo-konvensjonen»), ECOWAS' tilleggslov om beskyttelse av personopplysninger og de tilsvarende vedtektene i alle andre afrikanske nasjoner.

Asia–Stillehavet. Australias Privacy Act 1988, New Zealands Privacy Act 2020, Japans lov om beskyttelse av personopplysninger («APPI»), Sør-Koreas Personal Information Protection Act («PIPA»), Singapores Personal Data Protection Act 2012 («PDPA»), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams Personal Data Protection Decree 13/2023, Filippinenes Data Privacy Act fra 2012, Indonesias Personal Data Protection Law 27/2022, Malaysias Personal Data Protection Act 2010, Indias Digital Personal Data Protection Act 2023 («DPDPA»), Kinas Personal Information Protection Law («PIPL»), Taiwans Personal Data Protection Act, Hongkongs Personal Data (Privacy) Ordinance, Macaus Personal Data Protection Act og de tilsvarende vedtektene i alle andre Asia–Stillehavs-jurisdiksjoner.

Midtøsten. De forente arabiske emiraters føderale dekretslov 45 fra 2021 om beskyttelse av personopplysninger og Dubai International Financial Centre Data Protection Law, Saudi-Arabias Personal Data Protection Law, Israels Privacy Protection Law 5741-1981 og dens implementeringsforskrifter, Qatars Personal Data Privacy Protection Law (lov 13/2016) og QFC Data Protection Regulations, Bahrains Personal Data Protection Law (lov 30/2018), Omans Personal Data Protection Law (kongelig dekret 6/2022), Jordans Personal Data Protection Law fra 2023, Tyrkias lov om beskyttelse av personopplysninger («KVKK», lov 6698) og de tilsvarende vedtektene i alle andre jurisdiksjoner i Midtøsten.

Eurasia og andre regioner. Den russiske føderasjons føderale lov om personopplysninger (nr. 152-FZ), Kasakhstans lov om personopplysninger og beskyttelse av disse, Usbekistans lov om personopplysninger og de tilsvarende vedtektene i alle andre jurisdiksjoner der AI92 eller kunden behandler personopplysninger.

Generelt. Enhver annen lov om databeskyttelse, personvern, telekommunikasjonskonfidensialitet, sektorlover eller lignende lover i enhver jurisdiksjon som gjelder for AI92 eller kunden i forbindelse med behandlingen av kundens personopplysninger i henhold til denne DPA. AI92 overvåker regulatoriske utviklinger globalt og oppdaterer denne listen (og praksisene som implementerer den) etter hvert som nye lover trer i kraft.

Der disse ordningene bruker forskjellig terminologi for tilsvarende konsepter, bruker denne DPA GDPR-terminologien og behandler ekvivalentene i henhold til andre gjeldende databeskyttelseslover som kompatible termer. Der en ordning pålegger obligatoriske tilleggskrav (som registrering hos en tilsynsmyndighet, utpeking av en lokal representant eller spesifikke kontraktsbestemmelser), samtykker AI92 og kunden i å iverksette slike krav gjennom standard kontraktsbestemmelser, UK Addendum eller et ordningsspesifikt tillegg som angitt i delen om internasjonale dataoverføringer.

Behandlingsansvarlig betyr parten som bestemmer formålene og midlene for behandling av personopplysninger.

Databehandler betyr en part som behandler personopplysninger på vegne av den behandlingsansvarlige.

Kundens personopplysninger betyr alle personopplysninger som finnes i kundens innspill eller genereres i forbindelse med kundens bruk av API-tjenestene.

Underbehandler betyr enhver databehandler som er engasjert av AI92 for å behandle kundens personopplysninger på kundens vegne, inkludert AI92 sine hosting-leverandører, betalingsbehandler og nedstrøms tjenesteleverandører.

Partenes roller

Gjelder for: Alle kunder

I forholdet som reguleres av Vilkårene og dette DPA, er Kunden Behandlingsansvarlig for Kundens Personopplysninger og AI92 er en Databehandler. AI92 drives av Masada Gateway Ltd. Integrasjoner med Meta-plattformer (Facebook, Instagram og Threads) leveres gjennom Koloxo West Africa Ltd, den registrerte utvikleren av våre Meta-applikasjoner, som fungerer som en behandler for disse integrasjonene på vegne av Masada Gateway Ltd.

AI92 kan også behandle visse personopplysninger som en separat behandlingsansvarlig, inkludert data som er nødvendige for å drive AI92s virksomhet (kundeforholdsdata, faktureringsdata, autentiseringsinformasjon, auditdata). Vilkårene som regulerer slik behandlingsansvarlig behandling er beskrevet i AI92s personvernpolicy på ai92.ai/privacy-policy.

Instruksjoner for databehandler

Gjelder for: Alle kunder

AI92 skal bare behandle kundens personopplysninger i henhold til kundens dokumenterte instruksjoner, som angitt i vilkårene og denne DPA-en, eller som kreves av gjeldende lov.

Hvis AI92 er pålagt av gjeldende lov å behandle kundens personopplysninger på annen måte enn som instruert av kunden, skal AI92 (der det er lovlig tillatt) informere kunden om dette kravet før behandlingen.

Konfidensialitet

Gjelder for: Alle kunder

AI92 skal sikre at personell som er autorisert til å behandle kundens personopplysninger er underlagt konfidensialitetsforpliktelser som ikke er mindre beskyttende enn de som er angitt i tjenestevilkårene.

Sikkerhet ved behandling

Gjelder for: Alle kunder

AI92 skal iverksette passende tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er passende for risikoen som presenteres ved behandlingen av Kundens personopplysninger, inkludert:

(a) pseudonymisering og kryptering av personopplysninger i ro og under transport;

(b) evnen til å sikre kontinuerlig konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemer;

(c) evnen til å gjenopprette tilgjengeligheten av og tilgangen til personopplysninger på en tidsriktig måte i tilfelle en fysisk eller teknisk hendelse;

(d) en prosess for regelmessig testing, vurdering og evaluering av effektiviteten av disse tiltakene.

Den nåværende implementeringen av disse tiltakene er beskrevet i AI92s sikkerhetsdokumentasjon. AI92s SOC 2-revisjonsrapporter er tilgjengelige for Kunden på forespørsel under taushetsplikt.

Underbehandlere

Gjelder for: Alle kunder

Kunden autoriserer AI92 til å engasjere Underbehandlere til å behandle Kundens personopplysninger, underlagt følgende betingelser:

(a) AI92 opprettholder en oppdatert liste over Underbehandlere på ai92.ai/sub-processors;

(b) AI92 skal gi Kunden minst tretti (30) dagers varsel om ethvert tillegg eller erstatning av en Underbehandler;

(c) Kunden kan protestere mot en ny underdatabehandler på rimelig grunnlag innen femten (15) dager etter varsel – hvis kundens innvending ikke kan løses, kan kunden avslutte de berørte API-tjenestene og motta en forholdsmessig refusjon av eventuelle forhåndsbetalte gebyrer;

(d) AI92 pålegger hver Underbehandler databeskyttelsesforpliktelser som ikke er mindre beskyttende enn de i dette DPA.

Innledende underdatabehandlere inkluderer AI92s hosting-leverandører (Amazon Web Services, Microsoft Azure, Google Cloud Platform – for regionene og tjenestene dokumentert på ai92.ai/sub-processors), betalingsbehandleren (Stripe, Inc.), og dokumentasjonsverten (Mintlify, Inc.). Listen på ai92.ai/sub-processors er den autoritative gjeldende oversikten.

Internasjonale dataoverføringer

Gjelder for: Alle kunder

AI92 sin behandling av kundens personopplysninger kan innebære overføring av disse dataene utenfor landet der kunden eller de registrerte er bosatt. I den grad en slik overføring er begrenset av gjeldende databeskyttelseslover, implementerer AI92 mekanismen for grenseoverskridende overføring som kreves av, eller er anerkjent under, loven i den opprinnelige jurisdiksjonen. Mekanismene i denne delen gjelder per jurisdiksjon, og AI92 kan stole på mer enn én mekanisme for en gitt overføring.

Europa og Storbritannia. For overføringer regulert av GDPR eller UK GDPR, vedtar partene Europakommisjonens standard kontraktsklausuler (Gjennomføringsbeslutning 2021/914/EU, Modul 2 – Behandlingsansvarlig til Databehandler) innlemmet ved referanse og utfylt som følger: (i) tidsperiodene i klausul 9 og 14 i SCC-ene er utfylt i samsvar med GDPRs gjeldende terskler; (ii) dokkingsklausulen gjelder ikke for ytterligere parter uten kundens samtykke; (iii) Vedlegg I (Liste over parter) er utfylt med kundens identifiserende informasjon fra registrering og AI92 som datamottaker; (iv) Vedlegg II (Tekniske og organisatoriske tiltak) refererer til AI92s sikkerhetsdokumentasjon; og (v) Vedlegg III (Underdatabehandlere) refererer til listen over underdatabehandlere vedlikeholdt av AI92. For overføringer under UK GDPR, vedtar partene i tillegg UK Information Commissioner's International Data Transfer Addendum til SCC-ene. Der AI92 har en gjeldende sertifisering under EU–US Data Privacy Framework, Swiss–US Data Privacy Framework, eller UK Extension to the EU–US Data Privacy Framework, kan partene også stole på denne sertifiseringen for overføringer til AI92s infrastruktur i USA.

Sveits. For overføringer som er underlagt den sveitsiske FADP, vedtar partene SCC-ene som anerkjent av den sveitsiske føderale databeskyttelses- og informasjonskommissæren («FDPIC»), med justeringene publisert av FDPIC for den sveitsiske juridiske konteksten.

Latin-Amerika. For overføringer som er underlagt Brasils LGPD, iverksetter partene ordningen for grenseoverskridende overføring i henhold til artikkel 33 til 36 LGPD, inkludert avhengighet (som relevant) av standard kontraktsbestemmelser vedtatt av den brasilianske Autoridade Nacional de Proteção de Dados («ANPD») i henhold til resolusjon 19/2024, og enhver spesifikk autorisasjon utstedt av ANPD der det er nødvendig. For overføringer som er underlagt Mexicos LFPDPPP, gir AI92 kunden opplysningene som kreves i henhold til artikkel 36 LFPDPPP og implementeringsforskriften, og kunden innhenter samtykkene som kreves fra de registrerte. For overføringer som er underlagt Argentinas lov 25.326, Colombias lov 1581, Chiles lov 19.628, Perus lov 29733 eller andre LATAM-ordninger, implementerer AI92 standard kontraktsbestemmelser eller annen mekanisme som er anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen.

Afrika. For overføringer som er underlagt Sør-Afrikas POPIA, sikrer AI92 overholdelse av seksjon 72 POPIA og innhenter samtykke fra den registrerte eller stoler på et gjeldende lovlig grunnlag. For overføringer som er underlagt Nigerias NDPA, Kenyas Data Protection Act eller andre afrikanske ordninger, sikrer AI92 overholdelse av kravene til grenseoverskridende overføring som er pålagt av den relevante tilsynsmyndigheten (inkludert Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator og andre tilsvarende regulatorer), og implementerer standard kontraktsbestemmelser, sertifisering eller annen mekanisme som er anerkjent av den myndigheten. AI92 vil, der det er nødvendig, registrere eller utpeke en lokal representant og svare på henvendelser fra lokale regulatorer innenfor de gjeldende tidsfristene.

Asia–Stillehavet. For overføringer som er underlagt Kinas PIPL, vedtar partene standardkontrakten for utgående grenseoverskridende overføring av personopplysninger utstedt av Cyberspace Administration of China, fullfører en sikkerhetsvurdering med CAC der overføringstersklene overskrides, eller stoler på en sertifisering som er anerkjent under PIPL, som aktuelt. For overføringer som er underlagt Indias DPDPA, begrenser AI92 overføringer til jurisdiksjoner som er tillatt i henhold til meldingene utstedt i henhold til seksjon 16 DPDPA og overholder eventuelle spesifikke betingelser som er pålagt av reglene. For overføringer som er underlagt Australias Privacy Act, tar AI92 rimelige skritt i henhold til Australian Privacy Principle 8 for å sikre at den utenlandske mottakeren håndterer personopplysningene i samsvar med APP-ene. For overføringer som er underlagt Japans APPI, Sør-Koreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinenes DPA, Indonesias PDP Law, Malaysias PDPA, Taiwans PDPA, Hongkongs PDPO eller andre Asia–Stillehavs-ordninger, implementerer AI92 standard kontraktsbestemmelser, sertifisering, mekanisme for tilstrekkelighet fra regjering til regjering eller annen overføringsmekanisme som er anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen.

Midtøsten. For overføringer som er underlagt UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudi-Arabias PDPL, Israels Privacy Protection Law, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordans PDPL, Tyrkias KVKK eller andre ordninger i Midtøsten, implementerer AI92 standard kontraktsbestemmelser, tilstrekkelighetsbeslutning eller annen mekanisme som er anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen, og registrerer eller utpeker en lokal representant der det er nødvendig.

Eurasia og andre regioner. For overføringer som er underlagt Den russiske føderasjons føderale lov 152-FZ, overholder AI92 lokaliseringskravene i artikkel 18(5) og innhenter skriftlig samtykke fra den registrerte der det er nødvendig. For overføringer som er underlagt Kasakhstans lov om personopplysninger, Usbekistans lov om personopplysninger eller annen gjeldende databeskyttelseslov, implementerer AI92 mekanismen for grenseoverskridende overføring som kreves av, eller er anerkjent under, loven i den opprinnelige jurisdiksjonen.

Generelt. Der de gjeldende databeskyttelseslovene i en kundes jurisdiksjon krever en spesifikk overføringsmekanisme, kontraktsbestemmelser eller regulatorisk arkivering som ikke er uttrykkelig oppført ovenfor, vil AI92, på kundens rimelige forespørsel og for kundens regning (om noen), utføre eller implementere den ytterligere dokumentasjonen som er rimelig nødvendig for å iverksette den mekanismen. AI92 overvåker regulatoriske utviklinger globalt og oppdaterer overføringsmekanismene ovenfor etter hvert som nye krav trer i kraft.

Den registrertes rettigheter

Gjelder for: Alle kunder

AI92 skal, i den grad det er lovlig tillatt, umiddelbart varsle Kunden dersom AI92 mottar en forespørsel fra en registrert om tilgang, retting, sletting, begrensning av behandling, portabilitet eller innsigelse (en Forespørsel fra den registrerte). AI92 skal ikke svare på en slik Forespørsel fra den registrerte, bortsett fra etter instruks fra Kunden, med mindre det kreves av gjeldende lov.

AI92 skal gi Kunden slik informasjon og rimelig bistand som Kunden måtte kreve for å gjøre det mulig for Kunden å svare på en Forespørsel fra den registrerte, inkludert ved å gi eller tilrettelegge for levering av dataeksport.

Varsling om brudd på personopplysningssikkerheten

Gjelder for: Alle kunder

AI92 skal varsle Kunden uten unødig forsinkelse, og i alle tilfeller innen syttito (72) timer etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som påvirker Kundens personopplysninger.

Varslingen skal inkludere, i den grad det er kjent: (a) en beskrivelse av arten av bruddet, inkludert kategoriene av personopplysninger og omtrentlig antall registrerte som er berørt; (b) de sannsynlige konsekvensene; (c) tiltakene som er iverksatt eller foreslått for å håndtere bruddet; og (d) navn og kontaktinformasjon til personvernombudet eller annet kontaktpunkt for ytterligere informasjon.

Personvernkonsekvensvurderinger

Gjelder for: Alle kunder

På forespørsel skal AI92 gi rimelig bistand til Kunden med enhver personvernkonsekvensvurdering eller forhånds konsultasjon med tilsynsmyndigheter som Kunden er pålagt å utføre i henhold til GDPR artikkel 35 eller tilsvarende bestemmelser i LATAM-databeskyttelseslov.

Retur og sletting av Kundens personopplysninger

Gjelder for: Alle kunder

Ved opphør av vilkårene skal AI92, etter Kundens valg, returnere eller slette Kundens personopplysninger, med forbehold om oppbevaring som kreves av gjeldende lov og som tillatt i denne DPA.

AI92 kan bare oppbevare Kundens personopplysninger som kreves av gjeldende lov (inkludert skatteregistreringsforpliktelser), eller som tillatt i denne DPA, for oppbevaringsperioden for revisjonsloggen som er angitt i personvernreglene, eller for oppbevaringsperioden for kredittreskontroen som er angitt i personvernreglene.

Revisjonsrettigheter

Gjelder for: Alle kunder

Kunden (eller en uavhengig tredjepartsrevisor som er rimelig akseptabel for AI92, bundet av konfidensialitetsforpliktelser) kan revidere AI92s overholdelse av denne DPA ikke mer enn én gang per tolv måneders periode, med minst tretti (30) dagers skriftlig varsel, i løpet av AI92s normale åpningstider og på Kundens bekostning.

I stedet for en revisjon på stedet, kan AI92 gi Kunden sine daværende gjeldende SOC 2-revisjonsrapporter, penetrasjonstestrapporter og andre relevante tredjepartsattester. Kunden skal akseptere disse som tilfredsstillende sine revisjonsrettigheter med mindre de ikke adresserer Kundens rimelige bekymringer.

Gjeldende lov og konflikt

Gjelder for: Alle kunder

Denne DPA er underlagt den samme loven som tjenestevilkårene, bortsett fra der obligatorisk databeskyttelseslov krever en annen gjeldende lov.

I tilfelle konflikt mellom vilkårene og denne DPA, kontrollerer denne DPA med hensyn til behandlingen av personopplysninger.

Hvis du er en Enterprise-kunde med en Master Services Agreement (MSA), kan DPA-vilkårene endres av din MSA. I tilfelle konflikt, kontrollerer MSA.

Kontakt

Gjelder for: Alle kunder

Hvis du har spørsmål om dette databehandlingstillegget, kan du kontakte oss: