Sedište: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Kancelarija u Lagosu: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigerija — Koloxo West Africa Ltd (RC 1876604), povezana kompanija pod zajedničkom kontrolom.
Definicije
Odnosi se na: Sve korisnikeZa potrebe ovog Dodatka za obradu podataka, termini pisani velikim slovom koji ovde nisu definisani imaju značenja koja su data u Uslovima korišćenja AI92. Termini za zaštitu podataka pisani velikim slovom imaju značenja koja su data u Važećim zakonima o zaštiti podataka kako su definisani u ovom odeljku.
Važeći zakoni o zaštiti podataka. „Važeći zakoni o zaštiti podataka“ označavaju sve zakone o zaštiti podataka, privatnosti i slične zakone koji se primenjuju na obradu Ličnih podataka prema ovom DPA, jer se mogu povremeno menjati ili zamenjivati, uključujući, bez ograničenja:
Evropa. Opšta uredba o zaštiti podataka Evropske unije (Uredba (EU) 2016/679, „GDPR“), Opšta uredba o zaštiti podataka Ujedinjenog Kraljevstva pročitana zajedno sa Zakonom o zaštiti podataka iz 2018. godine, Savezni zakon Švajcarske o zaštiti podataka („FADP“), Zakon o ličnim podacima Norveške, Zakon Islanda 90/2018, Zakon Lihtenštajna o zaštiti podataka i zakoni o zaštiti podataka svake države članice Evropskog ekonomskog prostora koji se primenjuju.
Severna Amerika. U Sjedinjenim Državama: Zakon o privatnosti potrošača u Kaliforniji, izmenjen Zakonom o pravima na privatnost u Kaliforniji („CCPA/CPRA“), Zakon o zaštiti podataka potrošača u Virdžiniji, Zakon o privatnosti u Koloradu, Zakon o privatnosti podataka u Konektikatu, Zakon o privatnosti potrošača u Juti, Zakon o privatnosti i bezbednosti podataka u Teksasu, Zakon o privatnosti potrošača u Oregonu i analogni zakoni o privatnosti na nivou države kada stupe na snagu. U Kanadi: Zakon o zaštiti ličnih podataka i elektronskih dokumenata („PIPEDA“), Zakon 25 Kvebeka, Zakon Alberte o zaštiti ličnih podataka, Zakon Britanske Kolumbije o zaštiti ličnih podataka i Zakon o privatnosti.
Latinska Amerika i Karibi. Brazilski Opšti zakon o zaštiti podataka („LGPD“, Zakon 13.709), Meksički savezni zakon o zaštiti ličnih podataka u posedu privatnih lica („LFPDPPP“), Argentinski zakon o zaštiti ličnih podataka 25.326, Zakonski zakon Kolumbije 1581 iz 2012. godine, Čileanski zakon 19.628, Peruanski zakon 29733, Urugvajski zakon 18.331, Ekvadorski organski zakon o zaštiti ličnih podataka, Kostarikanski zakon 8968, Zakon Dominikanske Republike 172-13, Panamski zakon 81 iz 2019. godine, Paragvajski zakon 6534/2020 i analogni statuti svake druge zemlje u regionu.
Afrika. Južnoafrički Zakon o zaštiti ličnih podataka („POPIA“), Nigerijski zakon o zaštiti podataka Nigerije iz 2023. godine („NDPA“) i Uredba o zaštiti podataka Nigerije iz 2019. godine, Kenijski zakon o zaštiti podataka iz 2019. godine, Egipatski zakon o zaštiti ličnih podataka (Zakon 151 iz 2020. godine), Ganski zakon o zaštiti podataka iz 2012. godine, Marokanski zakon 09-08, Tuniski organski zakon 2004-63, Zakon Mauricijusa o zaštiti podataka iz 2017. godine, Senegalski zakon 2008-12, Zakon Obale Slonovače 2013-450, Ruandski zakon 058/2021, Zakon Ugande o zaštiti podataka i privatnosti iz 2019. godine, Tanzanijski zakon o zaštiti ličnih podataka iz 2022. godine, Zimbabveanski Zakon o sajber i zaštiti podataka 5 iz 2021. godine, Alžirski zakon 18-07, Zakon Madagaskara 2014-038, Konvencija Afričke unije o sajber bezbednosti i zaštiti ličnih podataka („Konvencija iz Malaboa“), Dopunski akt ECOWAS-a o zaštiti ličnih podataka i analogni statuti svake druge afričke nacije.
Azija–Pacifik. Australijski Zakon o privatnosti iz 1988. godine, Zakon Novog Zelanda o privatnosti iz 2020. godine, Japanski zakon o zaštiti ličnih podataka („APPI“), Zakon Južne Koreje o zaštiti ličnih podataka („PIPA“), Zakon Singapura o zaštiti ličnih podataka iz 2012. godine („PDPA“), Tajlandski zakon o zaštiti ličnih podataka B.E. 2562 (2019), Vijetnamski dekret o zaštiti ličnih podataka 13/2023, Zakon Filipina o privatnosti podataka iz 2012. godine, Zakon Indonezije o zaštiti ličnih podataka 27/2022, Zakon Malezije o zaštiti ličnih podataka iz 2010. godine, Indijski Zakon o digitalnoj zaštiti ličnih podataka iz 2023. godine („DPDPA“), Kineski zakon o zaštiti ličnih podataka („PIPL“), Tajvanski zakon o zaštiti ličnih podataka, Uredba Hong Konga o ličnim podacima (privatnosti), Zakon Makaa o zaštiti ličnih podataka i analogni statuti svake druge jurisdikcije Azije i Pacifika.
Bliski istok. Savezni dekret-zakon Ujedinjenih Arapskih Emirata 45 iz 2021. godine o zaštiti ličnih podataka i Zakon o zaštiti podataka Međunarodnog finansijskog centra Dubai, Zakon o zaštiti ličnih podataka Saudijske Arabije, Izraelski zakon o zaštiti privatnosti 5741-1981 i njegovi provedbeni propisi, Zakon Katara o zaštiti privatnosti ličnih podataka (Zakon 13/2016) i Propisi QFC o zaštiti podataka, Zakon Bahreina o zaštiti ličnih podataka (Zakon 30/2018), Zakon Omana o zaštiti ličnih podataka (Kraljevski dekret 6/2022), Jordanski zakon o zaštiti ličnih podataka iz 2023. godine, Turski zakon o zaštiti ličnih podataka („KVKK“, Zakon 6698) i analogni statuti svake druge bliskoistočne jurisdikcije.
Evroazija i drugi regioni. Savezni zakon Ruske Federacije o ličnim podacima (br. 152-FZ), Zakon Kazahstana o ličnim podacima i njihovoj zaštiti, Zakon Uzbekistana o ličnim podacima i analogni statuti svake druge jurisdikcije u kojoj AI92 ili Korisnik obrađuju Lične podatke.
Sveobuhvatno. Bilo koji drugi zakon o zaštiti podataka, privatnosti, poverljivosti telekomunikacija, sektorski ili sličan zakon bilo koje jurisdikcije koji se primenjuje na AI92 ili Korisnika u vezi sa obradom Ličnih podataka Korisnika prema ovom DPA. AI92 prati regulatorna dešavanja na globalnom nivou i ažurira ovu listu (i prakse koje je sprovode) kada novi zakoni stupe na snagu.
Tamo gde ovi režimi koriste različitu terminologiju za analogne koncepte, ovaj DPA koristi GDPR terminologiju i tretira ekvivalente prema drugim Važećim zakonima o zaštiti podataka kao kompatibilne termine. Tamo gde režim nameće obavezne dodatne zahteve (kao što je registracija kod nadzornog organa, imenovanje lokalnog predstavnika ili posebne ugovorne klauzule), AI92 i Korisnik se slažu da će sprovesti takve zahteve putem Standardnih ugovornih klauzula, Dodatka Ujedinjenog Kraljevstva ili vozača specifičnog za režim kao što je navedeno u Odeljku o međunarodnom prenosu podataka.
Kontrolor označava stranu koja određuje svrhe i načine obrade ličnih podataka.
Obrađivač označava stranu koja obrađuje lične podatke u ime Kontrolora.
Lični podaci Korisnika označavaju sve lične podatke sadržane u Unosu Korisnika ili generisane u vezi sa korišćenjem API usluga od strane Korisnika.
Podobrađivač označava svakog obrađivača kojeg je angažovao AI92 za obradu Ličnih podataka Korisnika u ime Korisnika, uključujući provajdere hostinga AI92, obrađivača plaćanja i provajdere usluga nizvodno.
Uloge strana
Odnosi se na: Sve korisnikeU odnosu regulisanom Uslovima i ovim DPA, Kupac je Kontrolor ličnih podataka Kupca, a AI92 je Obrađivač. AI92 posluje pod Masada Gateway Ltd. Integracije sa Meta platformama (Facebook, Instagram i Threads) obezbeđuje Koloxo West Africa Ltd, registrovani programer naših Meta aplikacija, koja deluje kao obrađivač za te integracije u ime Masada Gateway Ltd.
AI92 takođe može da obrađuje određene lične podatke kao poseban Kontrolor, uključujući podatke neophodne za poslovanje AI92 (podaci o odnosu sa klijentima, podaci o naplati, akreditivi za autentifikaciju, podaci o reviziji). Uslovi koji regulišu takvu obradu od strane Kontrolora opisani su u Politici privatnosti AI92 na ai92.ai/privacy-policy.
Uputstva za obrađivača
Odnosi se na: Sve korisnikeAI92 će obrađivati Lične podatke korisnika samo prema dokumentovanim uputstvima korisnika, kao što je navedeno u Uslovima i ovom DPA, ili kao što zahteva važeći zakon.
Ako se od AI92 zahteva važećim zakonom da obrađuje Lične podatke korisnika drugačije nego što je korisnik uputio, AI92 će (gde je to zakonski dozvoljeno) obavestiti korisnika o tom zahtevu pre obrade.
Poverljivost
Odnosi se na: Sve korisnikeAI92 će osigurati da osoblje ovlašćeno za obradu Ličnih podataka korisnika podleže obavezama poverljivosti koje nisu manje zaštitne od onih navedenih u Uslovima korišćenja usluge.
Bezbednost obrade
Odnosi se na: Sve korisnikeAI92 će primeniti odgovarajuće tehničke i organizacione mere kako bi se osigurao nivo bezbednosti primeren riziku koji predstavlja obrada ličnih podataka korisnika, uključujući:
(a) pseudonimizaciju i šifrovanje ličnih podataka u mirovanju i u tranzitu;
(b) mogućnost da se osigura stalna poverljivost, integritet, dostupnost i otpornost sistema za obradu;
(c) mogućnost vraćanja dostupnosti i pristupa ličnim podacima na vreme u slučaju fizičkog ili tehničkog incidenta;
(d) proces za redovno testiranje, procenu i evaluaciju efikasnosti ovih mera.
Trenutna implementacija ovih mera je opisana u bezbednosnoj dokumentaciji AI92. Izveštaji o reviziji SOC 2 kompanije AI92 dostupni su korisniku na zahtev pod uslovima o poverljivosti.
Podizvršioci obrade
Odnosi se na: Sve korisnikeKorisnik ovlašćuje AI92 da angažuje podizvršioce obrade za obradu ličnih podataka korisnika, pod sledećim uslovima:
(a) AI92 vodi aktuelni spisak podizvršilaca obrade na ai92.ai/sub-processors;
(b) AI92 će obavestiti korisnika najmanje trideset (30) dana unapred o svakom dodavanju ili zameni podizvršioca obrade;
(c) Korisnik može prigovoriti bilo kom novom Podizvođaču obrade iz opravdanih razloga u roku od petnaest (15) dana od obaveštenja – ako se prigovor Korisnika ne može rešiti, Korisnik može raskinuti pogođene API usluge i dobiti proporcionalni povraćaj svih unapred plaćenih naknada;
(d) AI92 nameće obaveze zaštite podataka svakom podizvršiocu obrade koje nisu manje zaštitne od onih u ovom DPA.
Početni Podizvođači obrade uključuju AI92 hosting provajdere (Amazon Web Services, Microsoft Azure, Google Cloud Platform – za regione i usluge dokumentovane na ai92.ai/sub-processors), procesor plaćanja (Stripe, Inc.) i host dokumentacije (Mintlify, Inc.). Lista na ai92.ai/sub-processors je merodavan trenutni zapis.
Međunarodni prenosi podataka
Odnosi se na: Sve korisnikeObrada Ličnih podataka Korisnika od strane AI92 može uključivati prenos tih podataka izvan zemlje u kojoj Korisnik ili lica na koje se podaci odnose borave. U meri u kojoj je svaki takav prenos ograničen Važećim zakonima o zaštiti podataka, AI92 primenjuje mehanizam prekograničnog prenosa koji zahteva ili je priznat prema zakonu jurisdikcije porekla. Mehanizmi u ovom odeljku se primenjuju na osnovu jurisdikcije i AI92 se može osloniti na više od jednog mehanizma za dati prenos.
Evropa i Ujedinjeno Kraljevstvo. Za prenose regulisane GDPR-om ili UK GDPR-om, strane usvajaju Standardne ugovorne klauzule Evropske komisije (Odluka o sprovođenju 2021/914/EU, Module 2 – Kontrolor-obrađivač) ugrađene referencom i popunjene na sledeći način: (i) vremenski periodi u Klauzulama 9 i 14 SCC-a popunjavaju se u skladu sa primenljivim pragovima GDPR-a; (ii) klauzula o pristupanju se ne primenjuje na dodatne strane bez saglasnosti Korisnika; (iii) Aneks I (Lista strana) popunjava se identifikacionim podacima Korisnika iz registracije i AI92 kao uvoznika podataka; (iv) Aneks II (Tehničke i organizacione mere) odnosi se na AI92 bezbednosnu dokumentaciju; i (v) Aneks III (Podizvođači obrade) odnosi se na listu Podizvođača obrade koju održava AI92. Za prenose prema UK GDPR-u, strane dodatno usvajaju Dodatak za međunarodni prenos podataka UK komesara za informacije uz SCC-e. Tamo gde AI92 poseduje važeći sertifikat prema EU–US Data Privacy Framework, Swiss–US Data Privacy Framework, ili UK Extension to the EU–US Data Privacy Framework, strane se takođe mogu osloniti na taj sertifikat za prenose na AI92 infrastrukturu u Sjedinjenim Državama.
Švajcarska. Za prenose koji podležu švajcarskom FADP-u, strane usvajaju SCC-ove koje je priznao švajcarski Savezni komesar za zaštitu podataka i informacija („FDPIC“), sa prilagođavanjima koje je objavio FDPIC za švajcarski pravni kontekst.
Latinska Amerika. Za prenose koji podležu brazilskom LGPD-u, strane sprovode režim prekograničnog prenosa prema članovima 33 do 36 LGPD-a, uključujući oslanjanje (ako je primenljivo) na standardne ugovorne klauzule koje je usvojila brazilska Autoridade Nacional de Proteção de Dados („ANPD“) prema Rezoluciji 19/2024, i svako posebno ovlašćenje koje je izdala ANPD gde je to potrebno. Za prenose koji podležu meksičkom LFPDPPP-u, AI92 pruža Korisniku obelodanjivanja koja zahteva član 36 LFPDPPP-a i provedbena Uredba, a Korisnik dobija saglasnosti koje se zahtevaju od lica na koje se podaci odnose. Za prenose koji podležu argentinskom Zakonu 25.326, kolumbijskom Zakonu 1581, čileanskom Zakonu 19.628, peruanskom Zakonu 29733 ili drugim LATAM režimima, AI92 primenjuje standardne ugovorne klauzule ili drugi mehanizam koji priznaje nadzorni organ relevantne jurisdikcije.
Afrika. Za prenose koji podležu južnoafričkom POPIA-u, AI92 osigurava usklađenost sa odeljkom 72 POPIA-e i dobija saglasnost lica na koje se podaci odnose ili se oslanja na primenljivu zakonitu osnovu. Za prenose koji podležu nigerijskom NDPA-u, kenijskom Zakonu o zaštiti podataka ili drugim afričkim režimima, AI92 osigurava usklađenost sa zahtevima za prekogranični prenos koje nameće relevantni nadzorni organ (uključujući Nigerijsku komisiju za zaštitu podataka, Kancelariju komesara za zaštitu podataka Kenije, Južnoafričkog regulatora za informacije i druge ekvivalentne regulatore) i primenjuje standardne ugovorne klauzule, sertifikat ili drugi mehanizam koji priznaje taj organ. AI92 će, gde je to potrebno, registrovati ili imenovati lokalnog predstavnika i odgovoriti na upite lokalnog regulatora u okviru primenljivih vremenskih ograničenja.
Azija–Pacifik. Za prenose koji podležu kineskom PIPL-u, strane usvajaju Standardni ugovor za prekogranični prenos ličnih informacija koji je izdala Uprava za sajber prostor Kine, popunjavaju procenu bezbednosti sa CAC-om gde su prekoračeni pragovi prenosa ili se oslanjaju na sertifikat priznat prema PIPL-u, kako je primenljivo. Za prenose koji podležu indijskom DPDPA-u, AI92 ograničava prenose na jurisdikcije dozvoljene obaveštenjima izdatim prema odeljku 16 DPDPA-a i poštuje sve posebne uslove koje nameću pravila. Za prenose koji podležu australijskom Zakonu o privatnosti, AI92 preduzima razumne korake prema australijskom principu privatnosti 8 kako bi osigurao da prekomorski primalac rukuje ličnim informacijama u skladu sa APP-ovima. Za prenose koji podležu japanskom APPI-u, južnokorejskom PIPA-u, singapurskom PDPA-u, tajlandskom PDPA-u, vijetnamskom PDPD-u, filipinskom DPA-u, indonežanskom PDP zakonu, malezijskom PDPA-u, tajvanskom PDPA-u, hongkonškom PDPO-u ili drugim režimima Azije i Pacifika, AI92 primenjuje standardne ugovorne klauzule, sertifikat, mehanizam adekvatnosti vlade prema vladi ili drugi mehanizam prenosa koji priznaje nadzorni organ relevantne jurisdikcije.
Bliski istok. Za prenose koji podležu UAE PDPL-u, Zakonu o zaštiti podataka Međunarodnog finansijskog centra Dubai, saudijskom PDPL-u, izraelskom Zakonu o zaštiti privatnosti, katarskom PDPPL-u, bahreinskom PDPL-u, omanskom PDPL-u, jordanskom PDPL-u, turskom KVKK-u ili drugim bliskoistočnim režimima, AI92 primenjuje standardne ugovorne klauzule, odluku o adekvatnosti ili drugi mehanizam koji priznaje nadzorni organ relevantne jurisdikcije i registruje ili imenuje lokalnog predstavnika gde je to potrebno.
Evroazija i drugi regioni. Za prenose koji podležu Saveznom zakonu Ruske Federacije 152-FZ, AI92 poštuje zahteve za lokalizaciju iz člana 18(5) i dobija pismenu saglasnost lica na koje se podaci odnose gde je to potrebno. Za prenose koji podležu kazahstanskom Zakonu o ličnim podacima, uzbekistanskom Zakonu o ličnim podacima ili bilo kom drugom Važećem zakonu o zaštiti podataka, AI92 primenjuje mehanizam prekograničnog prenosa koji zahteva ili je priznat prema zakonu jurisdikcije porekla.
Opšte. Tamo gde Važeći zakoni o zaštiti podataka jurisdikcije Korisnika zahtevaju poseban mehanizam prenosa, ugovorne klauzule ili regulatorno podnošenje koje nije izričito navedeno iznad, AI92 će, na razuman zahtev Korisnika i o trošku Korisnika (ako postoji), izvršiti ili primeniti dodatnu dokumentaciju koja je razumno potrebna za sprovođenje tog mehanizma. AI92 prati regulatorna dešavanja na globalnom nivou i ažurira gore navedene mehanizme prenosa kada novi zahtevi stupe na snagu.
Prava lica na koje se podaci odnose
Odnosi se na: Sve korisnikeAI92 će, u meri u kojoj je to zakonski dozvoljeno, odmah obavestiti korisnika ako AI92 primi zahtev od lica na koje se podaci odnose za pristup, ispravku, brisanje, ograničenje obrade, prenosivost ili prigovor (zahtev lica na koje se podaci odnose). AI92 neće odgovoriti na takav zahtev lica na koje se podaci odnose osim po uputstvima korisnika, osim ako to zahteva važeći zakon.
AI92 će korisniku pružiti takve informacije i razumnu pomoć koja može biti potrebna korisniku da bi omogućio korisniku da odgovori na zahtev lica na koje se podaci odnose, uključujući pružanje ili olakšavanje pružanja izvoza podataka.
Obaveštenje o povredi ličnih podataka
Odnosi se na: Sve korisnikeAI92 će obavestiti korisnika bez nepotrebnog odlaganja, i u svakom slučaju u roku od sedamdeset dva (72) sata od saznanja, o svakoj povredi ličnih podataka koja utiče na lične podatke korisnika.
Obaveštenje će uključivati, u meri u kojoj je tada poznato: (a) opis prirode povrede, uključujući kategorije ličnih podataka i približan broj lica na koje se podaci odnose; (b) verovatne posledice; (c) mere preduzete ili predložene za rešavanje povrede; i (d) ime i kontakt podatke službenika za zaštitu podataka ili druge kontakt tačke za dalje informacije.
Procene uticaja na zaštitu podataka
Odnosi se na: Sve korisnikeNa zahtev, AI92 će pružiti razumnu pomoć korisniku u vezi sa bilo kojom procenom uticaja na zaštitu podataka ili prethodnim konsultacijama sa nadzornim organima koje je korisnik dužan da sprovede prema članu 35 GDPR ili analognim odredbama zakona o zaštiti podataka LATAM.
Vraćanje i brisanje ličnih podataka korisnika
Odnosi se na: Sve korisnikePo raskidu Uslova, AI92 će, po izboru korisnika, vratiti ili izbrisati lične podatke korisnika, podložno zadržavanju kako to zahteva važeći zakon i kako je dozvoljeno ovim DPA.
AI92 može da zadrži lične podatke korisnika samo onako kako to zahteva važeći zakon (uključujući obaveze poreske evidencije), ili kako je dozvoljeno ovim DPA, za period zadržavanja evidencije revizije naveden u Politici privatnosti, ili za period zadržavanja kreditne knjige naveden u Politici privatnosti.
Prava revizije
Odnosi se na: Sve korisnikeKorisnik (ili nezavisni revizor treće strane koji je razumno prihvatljiv za AI92, vezan obavezama poverljivosti) može da izvrši reviziju usklađenosti AI92 sa ovim DPA ne više od jednom u periodu od dvanaest meseci, uz najmanje trideset (30) dana prethodnog pismenog obaveštenja, tokom uobičajenog radnog vremena AI92 i o trošku korisnika.
Umesto revizije na licu mesta, AI92 može korisniku da dostavi svoje tadašnje aktuelne izveštaje o reviziji SOC 2, izveštaje o testiranju penetracije i druge relevantne potvrde treće strane. Korisnik će ih prihvatiti kao zadovoljavanje svojih prava revizije, osim ako ne rešavaju razumne zabrinutosti korisnika.
Merodavno pravo i sukob
Odnosi se na: Sve korisnikeOvaj DPA podleže istom zakonu kao i Uslovi korišćenja usluge, osim ako obavezno pravo o zaštiti podataka ne zahteva drugačije merodavno pravo.
U slučaju sukoba između Uslova korišćenja i ovog DPA, ovaj DPA ima prednost u pogledu obrade ličnih podataka.
Ako ste Enterprise korisnik sa Ugovorom o glavnim uslugama (MSA), uslovi DPA mogu biti izmenjeni vašim MSA. U slučaju sukoba, MSA ima prednost.
Kontakt
Odnosi se na: Sve korisnikeAko imate bilo kakvih pitanja o ovom Dodatku za obradu podataka, kontaktirajte nas:
- Za opšte upite: [email protected]
- Za upite u vezi sa zaštitom podataka i privatnosti: [email protected]
- Za pravna pitanja: [email protected]