AI92 este live - lansarea noastră soft globală este în desfășurare: platforma completă este deschisă la nivel mondial pentru primele 30 de zile.
LEGAL

Anexa privind prelucrarea datelor

Ultima actualizare: 13 august 2026

AI92 este operat de MASADA GATEWAY LTD, denumirea comercială înregistrată a Portail Masada Ltée (numărul de întreprindere Québec 1177060754).
Sediul social: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Biroul din Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), o companie afiliată sub control comun.

Definiții

Se aplică pentru: Toți clienții

În scopul acestui Supliment privind prelucrarea datelor, termenii cu majuscule care nu sunt definiți aici au semnificațiile atribuite în Termenii și condițiile de utilizare AI92. Termenii cu majuscule privind protecția datelor au semnificațiile atribuite în Legile aplicabile privind protecția datelor, astfel cum sunt definite în această secțiune.

Legi aplicabile privind protecția datelor. „Legi aplicabile privind protecția datelor” înseamnă toate legile privind protecția datelor, confidențialitatea și legi similare aplicabile prelucrării datelor cu caracter personal în temeiul acestui DPA, astfel cum pot fi modificate sau înlocuite din când în când, inclusiv, fără limitare:

Europa. Regulamentul general al Uniunii Europene privind protecția datelor (Regulamentul (UE) 2016/679, „GDPR”), Regulamentul general al Regatului Unit privind protecția datelor, citit împreună cu Legea privind protecția datelor din 2018, Legea federală a Elveției privind protecția datelor („FADP”), Legea Norvegiei privind datele cu caracter personal, Legea Islandei 90/2018, Legea Liechtensteinului privind protecția datelor și legile de punere în aplicare a protecției datelor din fiecare stat membru al Spațiului Economic European.

America de Nord. În Statele Unite: Legea privind confidențialitatea consumatorilor din California, astfel cum a fost modificată de Legea privind drepturile de confidențialitate din California („CCPA/CPRA”), Legea privind protecția datelor consumatorilor din Virginia, Legea privind confidențialitatea din Colorado, Legea privind confidențialitatea datelor din Connecticut, Legea privind confidențialitatea consumatorilor din Utah, Legea privind confidențialitatea și securitatea datelor din Texas, Legea privind confidențialitatea consumatorilor din Oregon și legile de confidențialitate analoge la nivel de stat, pe măsură ce intră în vigoare. În Canada: Legea privind protecția informațiilor personale și documentelor electronice („PIPEDA”), Legea 25 din Quebec, Legea privind protecția informațiilor personale din Alberta, Legea privind protecția informațiilor personale din Columbia Britanică și Legea privind confidențialitatea.

America Latină și Caraibe. Legea generală a Braziliei privind protecția datelor („LGPD”, Legea 13.709), Legea federală a Mexicului privind protecția datelor cu caracter personal deținute de părți private („LFPDPPP”), Legea Argentinei privind protecția datelor cu caracter personal 25.326, Legea statutară a Columbiei 1581 din 2012, Legea 19.628 din Chile, Legea 29733 din Peru, Legea 18.331 din Uruguay, Legea organică a Ecuadorului privind protecția datelor cu caracter personal, Legea 8968 din Costa Rica, Legea 172-13 din Republica Dominicană, Legea 81 din 2019 din Panama, Legea 6534/2020 din Paraguay și statutele analoge ale fiecărei alte țări din regiune.

Africa. Legea Africii de Sud privind protecția informațiilor personale („POPIA”), Legea Nigeriei privind protecția datelor din Nigeria 2023 („NDPA”) și Regulamentul Nigeriei privind protecția datelor 2019, Legea Kenyei privind protecția datelor 2019, Legea Egiptului privind protecția datelor cu caracter personal (Legea 151 din 2020), Legea Ghanei privind protecția datelor 2012, Legea Marocului 09-08, Legea organică a Tunisiei 2004-63, Legea din Mauritius privind protecția datelor 2017, Legea Senegalului 2008-12, Legea Coastei de Fildeș 2013-450, Legea Rwandei 058/2021, Legea Ugandei privind protecția datelor și confidențialitatea 2019, Legea Tanzaniei privind protecția datelor cu caracter personal 2022, Legea Zimbabwe privind securitatea cibernetică și protecția datelor 5 din 2021, Legea Algeriei 18-07, Legea Madagascarului 2014-038, Convenția Uniunii Africane privind securitatea cibernetică și protecția datelor cu caracter personal („Convenția de la Malabo”), Actul suplimentar ECOWAS privind protecția datelor cu caracter personal și statutele analoge ale fiecărei alte națiuni africane.

Asia-Pacific. Legea privind confidențialitatea din Australia 1988, Legea privind confidențialitatea din Noua Zeelandă 2020, Legea Japoniei privind protecția informațiilor personale („APPI”), Legea Coreei de Sud privind protecția informațiilor personale („PIPA”), Legea din Singapore privind protecția datelor cu caracter personal 2012 („PDPA”), Legea Thailandei privind protecția datelor cu caracter personal B.E. 2562 (2019), Decretul Vietnamului privind protecția datelor cu caracter personal 13/2023, Legea Filipinelor privind confidențialitatea datelor din 2012, Legea Indoneziei privind protecția datelor cu caracter personal 27/2022, Legea Malaeziei privind protecția datelor cu caracter personal 2010, Legea Indiei privind protecția datelor cu caracter personal digitale 2023 („DPDPA”), Legea Chinei privind protecția informațiilor personale („PIPL”), Legea Taiwanului privind protecția datelor cu caracter personal, Ordonanța din Hong Kong privind datele cu caracter personal (confidențialitate), Legea din Macau privind protecția datelor cu caracter personal și statutele analoge ale fiecărei alte jurisdicții Asia-Pacific.

Orientul Mijlociu. Decretul-lege federal 45 din 2021 al Emiratelor Arabe Unite privind protecția datelor cu caracter personal și Legea privind protecția datelor din Centrul Financiar Internațional Dubai, Legea Arabiei Saudite privind protecția datelor cu caracter personal, Legea Israelului privind protecția confidențialității 5741-1981 și reglementările sale de punere în aplicare, Legea Qatarului privind protecția confidențialității datelor cu caracter personal (Legea 13/2016) și Regulamentele QFC privind protecția datelor, Legea Bahrainului privind protecția datelor cu caracter personal (Legea 30/2018), Legea Omanului privind protecția datelor cu caracter personal (Decretul regal 6/2022), Legea Iordaniei privind protecția datelor cu caracter personal din 2023, Legea Turciei privind protecția datelor cu caracter personal („KVKK”, Legea 6698) și statutele analoge ale fiecărei alte jurisdicții din Orientul Mijlociu.

Eurasia și alte regiuni. Legea federală a Federației Ruse privind datele cu caracter personal (nr. 152-FZ), Legea Kazahstanului privind datele cu caracter personal și protecția acestora, Legea Uzbekistanului privind datele cu caracter personal și statutele analoge ale fiecărei alte jurisdicții în care AI92 sau Clientul prelucrează date cu caracter personal.

General. Orice altă lege privind protecția datelor, confidențialitatea, confidențialitatea telecomunicațiilor, sectorială sau similară din orice jurisdicție aplicabilă AI92 sau Clientului în legătură cu prelucrarea datelor cu caracter personal ale Clientului în temeiul acestui DPA. AI92 monitorizează evoluțiile legislative la nivel global și actualizează această listă (și practicile care o implementează) pe măsură ce intră în vigoare noi legi.

În cazul în care aceste regimuri utilizează o terminologie diferită pentru concepte analoge, acest DPA utilizează terminologia GDPR și tratează echivalentele în temeiul altor Legi aplicabile privind protecția datelor ca termeni compatibili. În cazul în care un regim impune cerințe suplimentare obligatorii (cum ar fi înregistrarea la o autoritate de supraveghere, desemnarea unui reprezentant local sau clauze contractuale specifice), AI92 și Clientul sunt de acord să pună în aplicare aceste cerințe prin intermediul Clauzelor contractuale standard, al Suplimentului din Regatul Unit sau al unui rider specific regimului, așa cum se prevede în secțiunea Transferuri internaționale de date.

Operator înseamnă partea care stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal.

Persoană împuternicită de operator înseamnă o parte care prelucrează date cu caracter personal în numele Operatorului.

Date cu caracter personal ale clientului înseamnă orice date cu caracter personal conținute în Datele introduse de client sau generate în legătură cu utilizarea de către client a Serviciilor API.

Sub-persoană împuternicită de operator înseamnă orice persoană împuternicită de operator angajată de AI92 pentru a prelucra date cu caracter personal ale Clientului în numele Clientului, inclusiv furnizorii de servicii de găzduire, procesatorul de plăți și furnizorii de servicii din aval ai AI92.

Rolurile părților

Se aplică pentru: Toți clienții

În relația guvernată de Termeni și de acest DPA, Clientul este Operatorul Datelor Personale ale Clientului, iar AI92 este un Procesator. AI92 este operat de Masada Gateway Ltd. Integrările cu platformele Meta (Facebook, Instagram și Threads) sunt furnizate prin Koloxo West Africa Ltd, dezvoltatorul înregistrat al aplicațiilor noastre Meta, care acționează ca procesator pentru aceste integrări în numele Masada Gateway Ltd.

AI92 poate prelucra, de asemenea, anumite date cu caracter personal ca Operator separat, inclusiv datele necesare pentru a opera activitatea AI92 (date despre relația cu clienții, date de facturare, acreditări de autentificare, date de audit). Termenii care reglementează o astfel de prelucrare a Operatorului sunt descriși în Politica de confidențialitate AI92 de la ai92.ai/privacy-policy.

Instrucțiuni pentru persoana împuternicită de operator

Se aplică pentru: Toți clienții

AI92 va prelucra datele cu caracter personal ale clientului numai pe baza instrucțiunilor documentate ale clientului, așa cum sunt prevăzute în Termeni și în această DPA, sau conform cerințelor legii aplicabile.

Dacă AI92 este obligată de legea aplicabilă să prelucreze datele cu caracter personal ale clientului altfel decât conform instrucțiunilor clientului, AI92 va informa (acolo unde este permis legal) clientul cu privire la această cerință înainte de prelucrare.

Confidențialitate

Se aplică pentru: Toți clienții

AI92 se va asigura că personalul autorizat să prelucreze datele cu caracter personal ale clientului este supus unor obligații de confidențialitate nu mai puțin protectoare decât cele prevăzute în Termenii și condițiile.

Securitatea prelucrării

Se aplică pentru: Toți clienții

AI92 va implementa măsuri tehnice și organizaționale adecvate pentru a asigura un nivel de securitate adecvat riscului prezentat de prelucrarea datelor cu caracter personal ale clientului, inclusiv:

(a) pseudonimizarea și criptarea datelor cu caracter personal în repaus și în tranzit;

(b) capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și rezistența continuă a sistemelor de prelucrare;

(c) capacitatea de a restabili disponibilitatea și accesul la datele cu caracter personal în timp util în cazul unui incident fizic sau tehnic;

(d) un proces de testare, evaluare și apreciere periodică a eficacității acestor măsuri.

Implementarea actuală a acestor măsuri este descrisă în documentația de securitate AI92. Rapoartele de audit SOC 2 ale AI92 sunt disponibile clientului la cerere, în condiții de confidențialitate.

Subprocesatori

Se aplică pentru: Toți clienții

Clientul autorizează AI92 să angajeze subprocesatori pentru a prelucra datele cu caracter personal ale clientului, sub rezerva următoarelor condiții:

(a) AI92 menține o listă actualizată de subprocesatori la ai92.ai/sub-processors;

(b) AI92 va notifica clientul cu cel puțin treizeci (30) de zile înainte de orice adăugare sau înlocuire a unui subprocesator;

(c) Clientul poate obiecta la orice nou Sub-procesor pe motive rezonabile în termen de cincisprezece (15) zile de la notificare - dacă obiecția Clientului nu poate fi soluționată, Clientul poate rezilia Serviciile API afectate și poate primi o rambursare pro-rata a oricăror taxe plătite în avans;

(d) AI92 impune obligații de protecție a datelor fiecărui subprocesator care nu sunt mai puțin protectoare decât cele din prezentul DPA.

Sub-procesorii inițiali includ furnizorii de găzduire ai AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform - pentru regiunile și serviciile documentate la ai92.ai/sub-processors), procesatorul de plăți (Stripe, Inc.) și gazda documentației (Mintlify, Inc.). Lista de la ai92.ai/sub-processors este înregistrarea curentă autoritară.

Transferuri internaționale de date

Se aplică pentru: Toți clienții

Prelucrarea de către AI92 a datelor cu caracter personal ale Clientului poate implica transferul acestor date în afara țării în care Clientul sau persoanele vizate își au reședința. În măsura în care un astfel de transfer este restricționat de Legile aplicabile privind protecția datelor, AI92 implementează mecanismul de transfer transfrontalier cerut de sau recunoscut în temeiul legii jurisdicției de origine. Mecanismele din această secțiune se aplică pe bază de jurisdicție și AI92 se poate baza pe mai multe mecanisme pentru un anumit transfer.

Europa și Regatul Unit. Pentru transferurile reglementate de GDPR sau UK GDPR, părțile adoptă Clauzele Contractuale Standard ale Comisiei Europene (Decizia de Implementare 2021/914/UE, Modulul 2 - Operator la Procesator) încorporate prin referință și completate după cum urmează: (i) perioadele de timp din Clauzele 9 și 14 ale SCC-urilor sunt completate în conformitate cu pragurile aplicabile ale GDPR; (ii) clauza de andocare nu se aplică părților suplimentare fără consimțământul Clientului; (iii) Anexa I (Lista Părților) este completată cu informațiile de identificare ale Clientului din înregistrare și AI92 ca importator de date; (iv) Anexa II (Măsuri Tehnice și Organizaționale) se referă la documentația de securitate a AI92; și (v) Anexa III (Sub-procesori) se referă la lista Sub-procesorilor menținută de AI92. Pentru transferurile în conformitate cu UK GDPR, părțile adoptă în plus Addendumul Comisarului pentru Informații din Regatul Unit privind Transferul Internațional de Date la SCC-uri. În cazul în care AI92 deține o certificare curentă în cadrul Cadrului de Confidențialitate a Datelor UE-SUA, Cadrului de Confidențialitate a Datelor Elveția-SUA sau Extensiei UK la Cadrul de Confidențialitate a Datelor UE-SUA, părțile se pot baza, de asemenea, pe această certificare pentru transferurile către infrastructura AI92 din Statele Unite.

Elveția. Pentru transferurile reglementate de FADP elvețian, părțile adoptă SCC-urile recunoscute de Comisarul federal elvețian pentru protecția datelor și informații („FDPIC”), cu ajustările publicate de FDPIC pentru contextul juridic elvețian.

America Latină. Pentru transferurile reglementate de LGPD din Brazilia, părțile pun în aplicare regimul de transfer transfrontalier în temeiul articolelor 33-36 LGPD, inclusiv bazarea (după caz) pe clauze contractuale standard adoptate de Autoridade Nacional de Proteção de Dados („ANPD”) din Brazilia în temeiul Rezoluției 19/2024 și orice autorizație specifică emisă de ANPD, acolo unde este necesar. Pentru transferurile reglementate de LFPDPPP din Mexic, AI92 furnizează Clientului informațiile solicitate de articolul 36 LFPDPPP și de Regulamentul de punere în aplicare, iar Clientul obține consimțământul necesar de la persoanele vizate. Pentru transferurile reglementate de Legea 25.326 din Argentina, Legea 1581 din Columbia, Legea 19.628 din Chile, Legea 29733 din Peru sau alte regimuri LATAM, AI92 implementează clauzele contractuale standard sau alt mecanism recunoscut de autoritatea de supraveghere a jurisdicției relevante.

Africa. Pentru transferurile reglementate de POPIA din Africa de Sud, AI92 asigură respectarea secțiunii 72 POPIA și obține consimțământul persoanei vizate sau se bazează pe o bază legală aplicabilă. Pentru transferurile reglementate de NDPA din Nigeria, Legea Kenyei privind protecția datelor sau alte regimuri africane, AI92 asigură respectarea cerințelor de transfer transfrontalier impuse de autoritatea de supraveghere relevantă (inclusiv Comisia Nigeriei pentru protecția datelor, Oficiul Comisarului pentru protecția datelor din Kenya, Autoritatea sud-africană de reglementare a informațiilor și alți regulatori echivalenți) și implementează clauzele contractuale standard, certificarea sau alt mecanism recunoscut de acea autoritate. AI92 va înregistra sau desemna, acolo unde este necesar, un reprezentant local și va răspunde la întrebările regulatorului local în termenele aplicabile.

Asia-Pacific. Pentru transferurile reglementate de PIPL din China, părțile adoptă Contractul standard pentru transferul transfrontalier de informații cu caracter personal emis de Administrația Cyberspace din China, completează o evaluare de securitate cu CAC în cazul în care sunt depășite pragurile de transfer sau se bazează pe o certificare recunoscută în temeiul PIPL, după caz. Pentru transferurile reglementate de DPDPA din India, AI92 limitează transferurile la jurisdicțiile permise de notificările emise în temeiul secțiunii 16 DPDPA și respectă orice condiții specifice impuse de reguli. Pentru transferurile reglementate de Legea privind confidențialitatea din Australia, AI92 ia măsuri rezonabile în temeiul Principiului 8 privind confidențialitatea din Australia pentru a se asigura că destinatarul de peste mări gestionează informațiile cu caracter personal în mod consecvent cu APP-urile. Pentru transferurile reglementate de APPI din Japonia, PIPA din Coreea de Sud, PDPA din Singapore, PDPA din Thailanda, PDPD din Vietnam, DPA din Filipine, Legea PDP din Indonezia, PDPA din Malaezia, PDPA din Taiwan, PDPO din Hong Kong sau alte regimuri Asia-Pacific, AI92 implementează clauzele contractuale standard, certificarea, mecanismul de adecvare guvern-la-guvern sau alt mecanism de transfer recunoscut de autoritatea de supraveghere a jurisdicției relevante.

Orientul Mijlociu. Pentru transferurile reglementate de UAE PDPL, Legea privind protecția datelor din Centrul Financiar Internațional Dubai, Arabia Saudită PDPL, Legea Israelului privind protecția confidențialității, PDPPL din Qatar, PDPL din Bahrain, PDPL din Oman, PDPL din Iordania, KVKK din Turcia sau alte regimuri din Orientul Mijlociu, AI92 implementează clauzele contractuale standard, decizia de adecvare sau alt mecanism recunoscut de autoritatea de supraveghere a jurisdicției relevante și înregistrează sau desemnează un reprezentant local acolo unde este necesar.

Eurasia și alte regiuni. Pentru transferurile reglementate de Legea federală 152-FZ a Federației Ruse, AI92 respectă cerințele de localizare ale articolului 18(5) și obține consimțământul scris al persoanei vizate acolo unde este necesar. Pentru transferurile reglementate de Legea Kazahstanului privind datele cu caracter personal, Legea Uzbekistanului privind datele cu caracter personal sau orice altă Lege aplicabilă privind protecția datelor, AI92 implementează mecanismul de transfer transfrontalier cerut de sau recunoscut în temeiul legii jurisdicției de origine.

General. În cazul în care Legile aplicabile privind protecția datelor din jurisdicția unui Client necesită un mecanism de transfer specific, clauze contractuale sau depunere de reglementare care nu este menționată în mod expres mai sus, AI92 va executa sau implementa, la cererea rezonabilă a Clientului și pe cheltuiala Clientului (dacă există), documentația suplimentară necesară în mod rezonabil pentru a pune în aplicare acel mecanism. AI92 monitorizează evoluțiile legislative la nivel global și actualizează mecanismele de transfer de mai sus pe măsură ce intră în vigoare noi cerințe.

Drepturile persoanei vizate

Se aplică pentru: Toți clienții

AI92 va notifica prompt clientul, în măsura permisă de lege, dacă AI92 primește o cerere de la o persoană vizată pentru acces, rectificare, ștergere, restricționare a prelucrării, portabilitate sau obiecție (o Cerere a persoanei vizate). AI92 nu va răspunde la o astfel de cerere a persoanei vizate decât la instrucțiunile clientului, cu excepția cazului în care acest lucru este cerut de legea aplicabilă.

AI92 va furniza clientului informațiile și asistența rezonabilă de care clientul poate avea nevoie pentru a permite clientului să răspundă la o cerere a persoanei vizate, inclusiv prin furnizarea sau facilitarea furnizării de export de date.

Notificarea privind încălcarea datelor cu caracter personal

Se aplică pentru: Toți clienții

AI92 va notifica clientul fără întârzieri nejustificate și, în orice caz, în termen de șaptezeci și două (72) de ore de la luarea la cunoștință a oricărei încălcări a datelor cu caracter personal care afectează datele cu caracter personal ale clientului.

Notificarea va include, în măsura în care sunt cunoscute la momentul respectiv: (a) o descriere a naturii încălcării, inclusiv categoriile de date cu caracter personal și numărul aproximativ de persoane vizate afectate; (b) consecințele probabile; (c) măsurile luate sau propuse pentru a aborda încălcarea; și (d) numele și datele de contact ale responsabilului cu protecția datelor sau ale altui punct de contact pentru informații suplimentare.

Evaluări ale impactului asupra protecției datelor

Se aplică pentru: Toți clienții

La cerere, AI92 va oferi asistență rezonabilă clientului cu orice evaluare a impactului asupra protecției datelor sau consultare prealabilă cu autoritățile de supraveghere pe care clientul este obligat să o efectueze în temeiul articolului 35 din GDPR sau al dispozițiilor analoge din legislația LATAM privind protecția datelor.

Returnarea și ștergerea datelor cu caracter personal ale clientului

Se aplică pentru: Toți clienții

La încetarea Termenilor, AI92 va returna sau șterge datele cu caracter personal ale clientului, la alegerea clientului, sub rezerva păstrării, după cum este cerut de legea aplicabilă și după cum este permis de prezentul DPA.

AI92 poate păstra datele cu caracter personal ale clientului numai în măsura în care este cerut de legea aplicabilă (inclusiv obligațiile de înregistrare fiscală) sau după cum este permis de prezentul DPA, pentru perioada de păstrare a jurnalului de audit prevăzută în Politica de confidențialitate sau pentru perioada de păstrare a registrului de credit prevăzută în Politica de confidențialitate.

Drepturi de audit

Se aplică pentru: Toți clienții

Clientul (sau un auditor terț independent, acceptabil în mod rezonabil pentru AI92, obligat de obligații de confidențialitate) poate audita conformitatea AI92 cu prezentul DPA nu mai mult de o dată la fiecare perioadă de douăsprezece luni, cu o notificare scrisă prealabilă de cel puțin treizeci (30) de zile, în timpul orelor normale de lucru ale AI92 și pe cheltuiala clientului.

În locul unui audit la fața locului, AI92 poate furniza clientului rapoartele sale de audit SOC 2 actuale, rapoartele de testare a penetrării și alte atestări relevante ale terților. Clientul le va accepta ca satisfăcând drepturile sale de audit, cu excepția cazului în care acestea nu abordează preocupările rezonabile ale clientului.

Legea aplicabilă și conflictul

Se aplică pentru: Toți clienții

Prezentul DPA este guvernat de aceeași lege ca și Termenii și condițiile, cu excepția cazului în care legea obligatorie privind protecția datelor impune o lege aplicabilă diferită.

În caz de conflict între Termeni și acest DPA, acest DPA controlează cu privire la prelucrarea datelor cu caracter personal.

Dacă sunteți un client Enterprise cu un Acord Master de Servicii (MSA), termenii DPA pot fi modificați de MSA-ul dvs. În caz de conflict, MSA-ul controlează.

Contact

Se aplică pentru: Toți clienții

Dacă aveți întrebări despre această Anexă privind prelucrarea datelor, vă rugăm să ne contactați: