AI92 запущен – наш глобальный предварительный запуск начался: полная платформа открыта по всему миру на первые 30 дней.
LEGAL

Приложение об обработке данных

Последнее обновление: 13 августа 2026 г.

AI92 управляется MASADA GATEWAY LTD, зарегистрированным коммерческим наименованием Portail Masada Ltée (номер предприятия Квебека 1177060754).
Зарегистрированный офис: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Канада
Офис в Лагосе: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Нигерия — Koloxo West Africa Ltd (RC 1876604), аффилированная компания под общим контролем.

Определения

Применимо к: Всем клиентам

Для целей настоящего Дополнения об обработке данных термины, написанные с заглавной буквы и не определенные в настоящем документе, имеют значения, указанные в Условиях обслуживания AI92. Термины, написанные с заглавной буквы и относящиеся к защите данных, имеют значения, указанные в Применимых законах о защите данных, как определено в настоящем разделе.

Применимые законы о защите данных. "Применимые законы о защите данных" означают все законы о защите данных, конфиденциальности и аналогичные законы, применимые к обработке Персональных данных в соответствии с настоящим DPA, с учетом их изменений или замен, включая, помимо прочего:

Европа. Общий регламент Европейского союза о защите данных (Регламент (ЕС) 2016/679, "GDPR"), Общий регламент Соединенного Королевства о защите данных, рассматриваемый вместе с Законом о защите данных 2018 года, Федеральный закон Швейцарии о защите данных ("FADP"), Закон Норвегии о персональных данных, Закон Исландии 90/2018, Закон Лихтенштейна о защите данных и законы о защите данных, применяемые в каждом государстве-члене Европейской экономической зоны.

Северная Америка. В Соединенных Штатах: Закон штата Калифорния о защите прав потребителей с поправками, внесенными Законом штата Калифорния о правах на неприкосновенность частной жизни ("CCPA/CPRA"), Закон штата Вирджиния о защите прав потребителей, Закон штата Колорадо о конфиденциальности, Закон штата Коннектикут о конфиденциальности данных, Закон штата Юта о конфиденциальности потребителей, Закон штата Техас о конфиденциальности и безопасности данных, Закон штата Орегон о конфиденциальности потребителей и аналогичные законы о конфиденциальности на уровне штатов по мере их вступления в силу. В Канаде: Закон о защите личной информации и электронных документах ("PIPEDA"), Закон 25 Квебека, Закон Альберты о защите личной информации, Закон Британской Колумбии о защите личной информации и Закон о конфиденциальности.

Латинская Америка и Карибский бассейн. Общий закон Бразилии о защите данных ("LGPD", Закон 13.709), Федеральный закон Мексики о защите персональных данных, находящихся во владении частных лиц ("LFPDPPP"), Закон Аргентины о защите персональных данных 25.326, Закон Колумбии 1581 от 2012 года, Закон Чили 19.628, Закон Перу 29733, Закон Уругвая 18.331, Органический закон Эквадора о защите персональных данных, Закон Коста-Рики 8968, Закон Доминиканской Республики 172-13, Закон Панамы 81 от 2019 года, Закон Парагвая 6534/2020 и аналогичные законы каждой другой страны в регионе.

Африка. Закон Южной Африки о защите личной информации ("POPIA"), Закон Нигерии о защите данных Нигерии 2023 года ("NDPA") и Положение Нигерии о защите данных 2019 года, Закон Кении о защите данных 2019 года, Закон Египта о защите персональных данных (Закон 151 от 2020 года), Закон Ганы о защите данных 2012 года, Закон Марокко 09-08, Органический закон Туниса 2004-63, Закон Маврикия о защите данных 2017 года, Закон Сенегала 2008-12, Закон Кот-д'Ивуара 2013-450, Закон Руанды 058/2021, Закон Уганды о защите данных и конфиденциальности 2019 года, Закон Танзании о защите персональных данных 2022 года, Закон Зимбабве о кибербезопасности и защите данных 5 от 2021 года, Закон Алжира 18-07, Закон Мадагаскара 2014-038, Конвенция Африканского союза о кибербезопасности и защите персональных данных ("Малабоская конвенция"), Дополнительный акт ЭКОВАС о защите персональных данных и аналогичные законы каждой другой африканской страны.

Азиатско-Тихоокеанский регион. Закон Австралии о конфиденциальности 1988 года, Закон Новой Зеландии о конфиденциальности 2020 года, Закон Японии о защите персональной информации ("APPI"), Закон Южной Кореи о защите персональной информации ("PIPA"), Закон Сингапура о защите персональных данных 2012 года ("PDPA"), Закон Таиланда о защите персональных данных B.E. 2562 (2019), Постановление Вьетнама о защите персональных данных 13/2023, Закон Филиппин о конфиденциальности данных 2012 года, Закон Индонезии о защите персональных данных 27/2022, Закон Малайзии о защите персональных данных 2010 года, Закон Индии о защите цифровых персональных данных 2023 года ("DPDPA"), Закон Китая о защите персональной информации ("PIPL"), Закон Тайваня о защите персональных данных, Постановление Гонконга о персональных данных (конфиденциальность), Закон Макао о защите персональных данных и аналогичные законы каждой другой юрисдикции Азиатско-Тихоокеанского региона.

Ближний Восток. Федеральный закон Объединенных Арабских Эмиратов 45 от 2021 года о защите персональных данных и Закон о защите данных Международного финансового центра Дубая, Закон Саудовской Аравии о защите персональных данных, Закон Израиля о защите конфиденциальности 5741-1981 и правила его применения, Закон Катара о защите конфиденциальности персональных данных (Закон 13/2016) и Положения QFC о защите данных, Закон Бахрейна о защите персональных данных (Закон 30/2018), Закон Омана о защите персональных данных (Королевский указ 6/2022), Закон Иордании о защите персональных данных 2023 года, Закон Турции о защите персональных данных ("KVKK", Закон 6698) и аналогичные законы каждой другой юрисдикции Ближнего Востока.

Евразия и другие регионы. Федеральный закон Российской Федерации о персональных данных (№ 152-ФЗ), Закон Казахстана о персональных данных и их защите, Закон Узбекистана о персональных данных и аналогичные законы каждой другой юрисдикции, в которой AI92 или Клиент обрабатывают Персональные данные.

Универсальное положение. Любой другой закон о защите данных, конфиденциальности, конфиденциальности телекоммуникаций, секторальный или аналогичный закон любой юрисдикции, применимый к AI92 или Клиенту в связи с обработкой Персональных данных Клиента в соответствии с настоящим DPA. AI92 отслеживает изменения в законодательстве по всему миру и обновляет этот список (и методы, которые его реализуют) по мере вступления в силу новых законов.

В тех случаях, когда в этих режимах используется различная терминология для аналогичных понятий, в настоящем DPA используется терминология GDPR и эквиваленты в соответствии с другими Применимыми законами о защите данных рассматриваются как совместимые термины. В тех случаях, когда режим устанавливает обязательные дополнительные требования (такие как регистрация в надзорном органе, назначение местного представителя или конкретные договорные положения), AI92 и Клиент соглашаются выполнять такие требования посредством Стандартных договорных положений, Дополнения Великобритании или специального приложения для конкретного режима, как указано в разделе о международных передачах данных.

Контроллер означает сторону, которая определяет цели и средства обработки персональных данных.

Процессор означает сторону, которая обрабатывает персональные данные от имени Контроллера.

Персональные данные Клиента означают любые персональные данные, содержащиеся во Входных данных Клиента или созданные в связи с использованием Клиентом Сервисов API.

Субпроцессор означает любого процессора, привлеченного AI92 для обработки Персональных данных Клиента от имени Клиента, включая поставщиков услуг хостинга AI92, обработчика платежей и поставщиков услуг более низкого уровня.

Роли сторон

Применимо к: Всем клиентам

В отношениях, регулируемых Условиями и настоящим DPA, Заказчик является Контролером Персональных данных Заказчика, а AI92 является Обработчиком. AI92 управляется Masada Gateway Ltd. Интеграции с платформами Meta (Facebook, Instagram и Threads) предоставляются через Koloxo West Africa Ltd, зарегистрированного разработчика наших приложений Meta, который выступает в качестве обработчика данных для этих интеграций от имени Masada Gateway Ltd.

AI92 может также обрабатывать определенные персональные данные в качестве отдельного Контроллера, включая данные, необходимые для ведения бизнеса AI92 (данные об отношениях с клиентами, данные о выставлении счетов, учетные данные для аутентификации, данные аудита). Условия, регулирующие такую обработку Контроллером, описаны в Политике конфиденциальности AI92 по адресу ai92.ai/privacy-policy.

Инструкции обработчика

Применимо к: Всем клиентам

AI92 должна обрабатывать Персональные данные клиента только на основании документированных инструкций Клиента, изложенных в Условиях и настоящем DPA, или в соответствии с требованиями применимого законодательства.

Если AI92 обязана в соответствии с применимым законодательством обрабатывать Персональные данные клиента иным образом, чем это предписано Клиентом, AI92 должна (если это разрешено законом) уведомить Клиента об этом требовании до начала обработки.

Конфиденциальность

Применимо к: Всем клиентам

AI92 должна обеспечить, чтобы персонал, уполномоченный на обработку Персональных данных клиента, соблюдал обязательства по конфиденциальности, не менее защитные, чем те, которые изложены в Условиях обслуживания.

Безопасность обработки

Применимо к: Всем клиентам

AI92 принимает соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, связанному с обработкой Персональных данных Клиента, включая:

(a) псевдонимизацию и шифрование персональных данных в состоянии покоя и при передаче;

(b) возможность обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости систем обработки;

(c) возможность своевременного восстановления доступности персональных данных и доступа к ним в случае физического или технического инцидента;

(d) процесс регулярного тестирования, оценки и анализа эффективности этих мер.

Текущая реализация этих мер описана в документации по безопасности AI92. Отчеты об аудите SOC 2 AI92 доступны Клиенту по запросу на условиях неразглашения.

Субпроцессоры

Применимо к: Всем клиентам

Клиент разрешает AI92 привлекать Субпроцессоров для обработки Персональных данных Клиента при соблюдении следующих условий:

(a) AI92 ведет текущий список Субпроцессоров по адресу ai92.ai/sub-processors;

(b) AI92 уведомляет Клиента не менее чем за тридцать (30) дней о любом добавлении или замене Субпроцессора;

(c) Заказчик может возразить против любого нового Субпроцессора по разумным основаниям в течение пятнадцати (15) дней с момента уведомления — если возражение Заказчика не может быть разрешено, Заказчик может прекратить действие затронутых API-сервисов и получить пропорциональный возврат любых предоплаченных сборов;

(d) AI92 налагает на каждого Субпроцессора обязательства по защите данных, которые не менее защитны, чем те, которые содержатся в этом DPA.

Первоначальные Субпроцессоры включают хостинг-провайдеров AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — для регионов и сервисов, задокументированных на ai92.ai/sub-processors), платежного провайдера (Stripe, Inc.) и хостинг документации (Mintlify, Inc.). Список на ai92.ai/sub-processors является авторитетной текущей записью.

Международная передача данных

Применимо к: Всем клиентам

Обработка AI92 Персональных данных Клиента может включать передачу этих данных за пределы страны, в которой проживает Клиент или субъекты данных. В той мере, в какой любая такая передача ограничена Применимыми законами о защите данных, AI92 реализует механизм трансграничной передачи, требуемый или признанный в соответствии с законодательством страны происхождения. Механизмы, описанные в настоящем разделе, применяются в зависимости от юрисдикции, и AI92 может полагаться на более чем один механизм для данной передачи.

Европа и Великобритания. Для передач, регулируемых GDPR или UK GDPR, стороны принимают Стандартные договорные положения Европейской комиссии (Имплементационное решение 2021/914/EU, Module 2 — Контролер-Обработчик), включенные путем ссылки и заполненные следующим образом: (i) сроки в Пунктах 9 и 14 SCCs заполняются в соответствии с применимыми порогами GDPR; (ii) пункт о присоединении не применяется к дополнительным сторонам без согласия Заказчика; (iii) Приложение I (Список сторон) заполняется идентификационной информацией Заказчика из регистрации и AI92 как импортера данных; (iv) Приложение II (Технические и организационные меры) ссылается на документацию по безопасности AI92; и (v) Приложение III (Субпроцессоры) ссылается на список Субпроцессоров, поддерживаемый AI92. Для передач в соответствии с UK GDPR стороны дополнительно принимают Дополнение к SCCs о международной передаче данных Комиссара по информации Великобритании. Если AI92 имеет действующую сертификацию в рамках Рамочной программы конфиденциальности данных ЕС-США, Рамочной программы конфиденциальности данных Швейцария-США или Расширения Великобритании к Рамочной программе конфиденциальности данных ЕС-США, стороны также могут полагаться на эту сертификацию для передач в инфраструктуру AI92 в Соединенных Штатах.

Швейцария. Для передач, регулируемых швейцарским FADP, стороны принимают SCC, признанные Федеральным уполномоченным Швейцарии по защите данных и информации ("FDPIC"), с поправками, опубликованными FDPIC для швейцарского правового контекста.

Латинская Америка. Для передач, регулируемых бразильским LGPD, стороны обеспечивают действие режима трансграничной передачи в соответствии со статьями 33–36 LGPD, включая использование (в зависимости от обстоятельств) стандартных договорных положений, принятых бразильским Autoridade Nacional de Proteção de Dados ("ANPD") в соответствии с Резолюцией 19/2024, и любое конкретное разрешение, выданное ANPD, где это требуется. Для передач, регулируемых мексиканским LFPDPPP, AI92 предоставляет Клиенту информацию, требуемую статьей 36 LFPDPPP, и имплементирующим Положением, а Клиент получает согласия, требуемые от субъектов данных. Для передач, регулируемых Законом Аргентины 25.326, Законом Колумбии 1581, Законом Чили 19.628, Законом Перу 29733 или другими режимами LATAM, AI92 реализует стандартные договорные положения или другой механизм, признанный надзорным органом соответствующей юрисдикции.

Африка. Для передач, регулируемых южноафриканским POPIA, AI92 обеспечивает соблюдение раздела 72 POPIA и получает согласие субъекта данных или полагается на применимое законное основание. Для передач, регулируемых нигерийским NDPA, Законом Кении о защите данных или другими африканскими режимами, AI92 обеспечивает соблюдение требований к трансграничной передаче, установленных соответствующим надзорным органом (включая Комиссию Нигерии по защите данных, Управление комиссара по защите данных Кении, Южноафриканский информационный регулятор и другие эквивалентные регуляторы), и реализует стандартные договорные положения, сертификацию или другой механизм, признанный этим органом. AI92, в случае необходимости, зарегистрирует или назначит местного представителя и ответит на запросы местных регулирующих органов в течение применимых сроков.

Азиатско-Тихоокеанский регион. Для передач, регулируемых китайским PIPL, стороны принимают Стандартный договор для трансграничной передачи персональной информации, выпущенный Администрацией киберпространства Китая, проводят оценку безопасности с CAC, если превышены пороговые значения передачи, или полагаются на сертификацию, признанную в соответствии с PIPL, в зависимости от обстоятельств. Для передач, регулируемых индийским DPDPA, AI92 ограничивает передачи юрисдикциями, разрешенными уведомлениями, выпущенными в соответствии с разделом 16 DPDPA, и соблюдает любые конкретные условия, установленные правилами. Для передач, регулируемых австралийским Законом о конфиденциальности, AI92 предпринимает разумные шаги в соответствии с Австралийским принципом конфиденциальности 8, чтобы обеспечить, чтобы зарубежный получатель обрабатывал персональную информацию в соответствии с APP. Для передач, регулируемых японским APPI, южнокорейским PIPA, сингапурским PDPA, тайским PDPA, вьетнамским PDPD, филиппинским DPA, индонезийским PDP Law, малайзийским PDPA, тайваньским PDPA, гонконгским PDPO или другими режимами Азиатско-Тихоокеанского региона, AI92 реализует стандартные договорные положения, сертификацию, механизм адекватности между правительствами или другой механизм передачи, признанный надзорным органом соответствующей юрисдикции.

Ближний Восток. Для передач, регулируемых UAE PDPL, Законом о защите данных Международного финансового центра Дубая, саудовским PDPL, израильским Законом о защите конфиденциальности, катарским PDPPL, бахрейнским PDPL, оманским PDPL, иорданским PDPL, турецким KVKK или другими режимами Ближнего Востока, AI92 реализует стандартные договорные положения, решение об адекватности или другой механизм, признанный надзорным органом соответствующей юрисдикции, и регистрирует или назначает местного представителя, где это требуется.

Евразия и другие регионы. Для передач, регулируемых Федеральным законом Российской Федерации 152-ФЗ, AI92 соблюдает требования локализации статьи 18(5) и получает письменное согласие субъекта данных, где это требуется. Для передач, регулируемых Законом Казахстана о персональных данных, Законом Узбекистана о персональных данных или любым другим Применимым законом о защите данных, AI92 реализует механизм трансграничной передачи, требуемый или признанный в соответствии с законодательством страны происхождения.

Общие положения. В тех случаях, когда Применимые законы о защите данных юрисдикции Клиента требуют конкретного механизма передачи, договорных положений или нормативной документации, которые явно не указаны выше, AI92, по обоснованному запросу Клиента и за счет Клиента (если таковой имеется), выполнит или реализует дополнительную документацию, обоснованно необходимую для обеспечения действия этого механизма. AI92 отслеживает изменения в законодательстве по всему миру и обновляет механизмы передачи, указанные выше, по мере вступления в силу новых требований.

Права субъекта данных

Применимо к: Всем клиентам

AI92, в той степени, в которой это разрешено законом, незамедлительно уведомляет Клиента, если AI92 получает запрос от субъекта данных на доступ, исправление, удаление, ограничение обработки, переносимость или возражение (далее — Запрос субъекта данных). AI92 не отвечает на такой Запрос субъекта данных, за исключением случаев, когда это требуется в соответствии с применимым законодательством.

AI92 предоставляет Клиенту такую информацию и разумную помощь, которые могут потребоваться Клиенту, чтобы позволить Клиенту ответить на Запрос субъекта данных, в том числе путем предоставления или содействия предоставлению экспорта данных.

Уведомление о нарушении персональных данных

Применимо к: Всем клиентам

AI92 уведомляет Клиента без неоправданной задержки и в любом случае в течение семидесяти двух (72) часов с момента обнаружения любого нарушения персональных данных, затрагивающего Персональные данные Клиента.

Уведомление должно включать, в той степени, в которой это известно: (a) описание характера нарушения, включая категории персональных данных и приблизительное количество затронутых субъектов данных; (b) вероятные последствия; (c) меры, принятые или предложенные для устранения нарушения; и (d) имя и контактные данные сотрудника по защите данных или другого контактного лица для получения дополнительной информации.

Оценки воздействия на защиту данных

Применимо к: Всем клиентам

По запросу AI92 оказывает Клиенту разумную помощь в проведении любой оценки воздействия на защиту данных или предварительной консультации с надзорными органами, которую Клиент обязан проводить в соответствии со статьей 35 GDPR или аналогичными положениями закона о защите данных LATAM.

Возврат и удаление Персональных данных Клиента

Применимо к: Всем клиентам

По истечении срока действия Условий AI92, по выбору Клиента, возвращает или удаляет Персональные данные Клиента с учетом хранения, требуемого применимым законодательством и разрешенного настоящим DPA.

AI92 может хранить Персональные данные Клиента только в соответствии с требованиями применимого законодательства (включая обязательства по налоговой отчетности) или в соответствии с разрешениями, предусмотренными настоящим DPA, в течение периода хранения журнала аудита, указанного в Политике конфиденциальности, или в течение периода хранения кредитной книги, указанного в Политике конфиденциальности.

Права на аудит

Применимо к: Всем клиентам

Клиент (или независимый сторонний аудитор, разумно приемлемый для AI92, связанный обязательствами конфиденциальности) может проверять соблюдение AI92 настоящего DPA не чаще одного раза в двенадцатимесячный период, по крайней мере за тридцать (30) дней до этого, в обычные рабочие часы AI92 и за счет Клиента.

Вместо аудита на месте AI92 может предоставить Клиенту свои текущие отчеты об аудите SOC 2, отчеты о тестировании на проникновение и другие соответствующие аттестации третьих сторон. Клиент принимает их как удовлетворяющие его правам на аудит, если они не устраняют разумные опасения Клиента.

Применимое право и коллизия

Применимо к: Всем клиентам

Настоящий DPA регулируется тем же законом, что и Условия обслуживания, за исключением случаев, когда обязательный закон о защите данных требует иного применимого права.

В случае конфликта между Условиями и этим DPA, этот DPA имеет преимущественную силу в отношении обработки персональных данных.

Если вы являетесь корпоративным клиентом с Генеральным соглашением об оказании услуг (MSA), условия DPA могут быть изменены вашим MSA. В случае конфликта MSA имеет преимущественную силу.

Контактная информация

Применимо к: Всем клиентам

Если у вас есть какие-либо вопросы об этом Приложении об обработке данных, свяжитесь с нами: