Registrerat kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Lagos-kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), ett anslutet företag under gemensam kontroll.
Definitioner
Gäller för: Alla kunderI detta databehandlingstillägg ska termer med stor begynnelsebokstav som inte definieras häri ha de betydelser som anges i AI92:s användarvillkor. Dataskyddstermer med stor begynnelsebokstav har de betydelser som anges i tillämpliga dataskyddslagar enligt definitionen i detta avsnitt.
Tillämpliga dataskyddslagar. "Tillämpliga dataskyddslagar" avser alla dataskydds-, sekretess- och liknande lagar som är tillämpliga på behandlingen av personuppgifter enligt detta DPA, i den mån de kan komma att ändras eller ersättas från tid till annan, inklusive utan begränsning:
Europa. Europeiska unionens allmänna dataskyddsförordning (förordning (EU) 2016/679, "GDPR"), Storbritanniens allmänna dataskyddsförordning läst tillsammans med dataskyddslagen från 2018, Schweiz federala lag om dataskydd ("FADP"), Norges personuppgiftslag, Islands lag 90/2018, Liechtensteins dataskyddslag och implementeringslagarna för dataskydd i varje medlemsstat i Europeiska ekonomiska samarbetsområdet.
Nordamerika. I USA: California Consumer Privacy Act, med ändringar av California Privacy Rights Act ("CCPA/CPRA"), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act och liknande sekretesslagar på delstatsnivå när de träder i kraft. I Kanada: Personal Information Protection and Electronic Documents Act ("PIPEDA"), Quebecs lag 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act och Privacy Act.
Latinamerika och Karibien. Brasiliens allmänna dataskyddslag ("LGPD", lag 13.709), Mexikos federala lag om skydd av personuppgifter som innehas av privata parter ("LFPDPPP"), Argentinas dataskyddslag 25.326, Colombias lagstadgade lag 1581 från 2012, Chiles lag 19.628, Perus lag 29733, Uruguays lag 18.331, Ecuadors organiska lag om skydd av personuppgifter, Costa Ricas lag 8968, Dominikanska republikens lag 172-13, Panamas lag 81 från 2019, Paraguays lag 6534/2020 och de liknande lagarna i alla andra länder i regionen.
Afrika. Sydafrikas Protection of Personal Information Act ("POPIA"), Nigerias Nigeria Data Protection Act 2023 ("NDPA") och Nigeria Data Protection Regulation 2019, Kenyas Data Protection Act 2019, Egyptens Personal Data Protection Law (lag 151 från 2020), Ghanas Data Protection Act 2012, Marockos lag 09-08, Tunisiens organiska lag 2004-63, Mauritius Data Protection Act 2017, Senegals lag 2008-12, Côte d'Ivoires lag 2013-450, Rwandas lag 058/2021, Ugandas Data Protection and Privacy Act 2019, Tanzanias Personal Data Protection Act 2022, Zimbabwes Cyber and Data Protection Act 5 från 2021, Algeriets lag 18-07, Madagaskars lag 2014-038, Afrikanska unionens konvention om cybersäkerhet och skydd av personuppgifter ("Malabo-konventionen"), ECOWAS kompletterande lag om skydd av personuppgifter och de liknande lagarna i alla andra afrikanska nationer.
Asien–Stillahavsområdet. Australiens Privacy Act 1988, Nya Zeelands Privacy Act 2020, Japans Act on the Protection of Personal Information ("APPI"), Sydkoreas Personal Information Protection Act ("PIPA"), Singapores Personal Data Protection Act 2012 ("PDPA"), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams Personal Data Protection Decree 13/2023, Filippinernas Data Privacy Act från 2012, Indonesiens Personal Data Protection Law 27/2022, Malaysias Personal Data Protection Act 2010, Indiens Digital Personal Data Protection Act 2023 ("DPDPA"), Kinas Personal Information Protection Law ("PIPL"), Taiwans Personal Data Protection Act, Hongkongs Personal Data (Privacy) Ordinance, Macaus Personal Data Protection Act och de liknande lagarna i alla andra jurisdiktioner i Asien–Stillahavsområdet.
Mellanöstern. Förenade Arabemiratens federala dekretlag 45 från 2021 om skydd av personuppgifter och Dubai International Financial Centre Data Protection Law, Saudiarabiens Personal Data Protection Law, Israels Privacy Protection Law 5741-1981 och dess implementeringsbestämmelser, Qatars Personal Data Privacy Protection Law (lag 13/2016) och QFC Data Protection Regulations, Bahrains Personal Data Protection Law (lag 30/2018), Omans Personal Data Protection Law (kungligt dekret 6/2022), Jordaniens Personal Data Protection Law från 2023, Turkiets lag om skydd av personuppgifter ("KVKK", lag 6698) och de liknande lagarna i alla andra jurisdiktioner i Mellanöstern.
Eurasien och andra regioner. Ryska federationens federala lag om personuppgifter (nr 152-FZ), Kazakstans lag om personuppgifter och dess skydd, Uzbekistans lag om personuppgifter och de liknande lagarna i alla andra jurisdiktioner där AI92 eller kunden behandlar personuppgifter.
Allomfattande. Alla andra dataskydds-, sekretess-, telekommunikationssekretess-, sektorsspecifika eller liknande lagar i alla jurisdiktioner som är tillämpliga på AI92 eller kunden i samband med behandlingen av kundens personuppgifter enligt detta DPA. AI92 övervakar regelverksutvecklingen globalt och uppdaterar denna lista (och de metoder som implementerar den) när nya lagar träder i kraft.
Om dessa system använder olika terminologi för liknande begrepp använder detta DPA GDPR-terminologin och behandlar motsvarigheterna enligt andra tillämpliga dataskyddslagar som kompatibla termer. Om ett system ålägger obligatoriska ytterligare krav (som registrering hos en tillsynsmyndighet, utnämning av en lokal representant eller specifika avtalsklausuler) samtycker AI92 och kunden till att genomföra sådana krav genom standardavtalsklausulerna, UK Addendum eller ett systemspecifikt tillägg enligt beskrivningen i avsnittet om internationella dataöverföringar.
Personuppgiftsansvarig avser den part som fastställer ändamålen och medlen för behandling av personuppgifter.
Personuppgiftsbiträde avser en part som behandlar personuppgifter för den personuppgiftsansvariges räkning.
Kundens personuppgifter avser alla personuppgifter som ingår i kundens indata eller som genereras i samband med kundens användning av API-tjänsterna.
Underbiträde avser alla personuppgiftsbiträden som anlitas av AI92 för att behandla kundens personuppgifter för kundens räkning, inklusive AI92:s värdtjänstleverantörer, betalningshanterare och underleverantörer.
Parternas roller
Gäller för: Alla kunderI förhållandet som regleras av Villkoren och detta DPA är Kunden Personuppgiftsansvarig för Kundens Personuppgifter och AI92 är ett Personuppgiftsbiträde. AI92 drivs av Masada Gateway Ltd. Integrationer med Meta-plattformar (Facebook, Instagram och Threads) tillhandahålls via Koloxo West Africa Ltd, den registrerade utvecklaren av våra Meta-applikationer, som agerar som personuppgiftsbiträde för dessa integrationer på uppdrag av Masada Gateway Ltd.
AI92 kan också behandla vissa personuppgifter som en separat personuppgiftsansvarig, inklusive uppgifter som är nödvändiga för att driva AI92:s verksamhet (kundrelationsdata, faktureringsdata, autentiseringsuppgifter, revisionsdata). Villkoren som reglerar sådan behandling av personuppgiftsansvariga beskrivs i AI92:s sekretesspolicy på ai92.ai/privacy-policy.
Instruktioner för personuppgiftsbiträde
Gäller för: Alla kunderAI92 ska endast behandla kundens personuppgifter enligt kundens dokumenterade instruktioner, som anges i villkoren och detta DPA, eller som krävs enligt tillämplig lag.
Om AI92 enligt tillämplig lag är skyldigt att behandla kundens personuppgifter på annat sätt än enligt kundens instruktioner, ska AI92 (där det är lagligt tillåtet) informera kunden om detta krav innan behandlingen.
Konfidentialitet
Gäller för: Alla kunderAI92 ska säkerställa att personal som är behörig att behandla kundens personuppgifter omfattas av konfidentialitetsförpliktelser som inte är mindre skyddande än de som anges i användarvillkoren.
Säkerhet vid bearbetning
Gäller för: Alla kunderAI92 ska implementera lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig för den risk som bearbetningen av Kundens personuppgifter innebär, inklusive:
(a) pseudonymisering och kryptering av personuppgifter i vila och under överföring;
(b) förmågan att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos bearbetningssystem;
(c) förmågan att återställa tillgängligheten till och åtkomsten till personuppgifter i tid vid en fysisk eller teknisk incident;
(d) en process för regelbunden testning, bedömning och utvärdering av effektiviteten av dessa åtgärder.
Den nuvarande implementeringen av dessa åtgärder beskrivs i AI92:s säkerhetsdokumentation. AI92:s SOC 2-revisionsrapporter är tillgängliga för Kunden på begäran enligt sekretessvillkor.
Underbiträden
Gäller för: Alla kunderKunden bemyndigar AI92 att anlita Underbiträden för att behandla Kundens personuppgifter, med förbehåll för följande villkor:
(a) AI92 upprätthåller en aktuell lista över Underbiträden på ai92.ai/sub-processors;
(b) AI92 ska ge Kunden minst trettio (30) dagars varsel om varje tillägg eller byte av ett Underbiträde;
(c) Kunden får invända mot en ny underleverantör på rimliga grunder inom femton (15) dagar efter meddelande – om Kundens invändning inte kan lösas, får Kunden säga upp de berörda API-tjänsterna och få en proportionell återbetalning av eventuella förbetalda avgifter;
(d) AI92 ålägger varje Underbiträde dataskyddsskyldigheter som inte är mindre skyddande än de i detta DPA.
Initiala underleverantörer inkluderar AI92:s hosting-leverantörer (Amazon Web Services, Microsoft Azure, Google Cloud Platform – för de regioner och tjänster som dokumenteras på ai92.ai/sub-processors), betalningshanteraren (Stripe, Inc.) och dokumentationsvärden (Mintlify, Inc.). Listan på ai92.ai/sub-processors är den auktoritativa aktuella posten.
Internationella dataöverföringar
Gäller för: Alla kunderAI92:s behandling av kundens personuppgifter kan innebära överföring av dessa uppgifter utanför det land där kunden eller de registrerade är bosatta. I den utsträckning som en sådan överföring begränsas av tillämpliga dataskyddslagar implementerar AI92 den gränsöverskridande överföringsmekanism som krävs av, eller erkänns enligt, lagen i den ursprungliga jurisdiktionen. Mekanismerna i detta avsnitt tillämpas per jurisdiktion och AI92 kan förlita sig på mer än en mekanism för en given överföring.
Europa och Storbritannien. För överföringar som regleras av GDPR eller UK GDPR antar parterna Europeiska kommissionens standardavtalsklausuler (Genomförandebeslut 2021/914/EU, Modul 2 – Personuppgiftsansvarig till Personuppgiftsbiträde) som införlivas genom hänvisning och kompletteras enligt följande: (i) tidsperioderna i klausul 9 och 14 i SCC:erna kompletteras i enlighet med GDPR:s tillämpliga tröskelvärden; (ii) dockningsklausulen gäller inte för ytterligare parter utan Kundens samtycke; (iii) Bilaga I (Lista över parter) kompletteras med Kundens identifierande information från registreringen och AI92 som dataimportör; (iv) Bilaga II (Tekniska och organisatoriska åtgärder) hänvisar till AI92:s säkerhetsdokumentation; och (v) Bilaga III (Underleverantörer) hänvisar till listan över underleverantörer som upprätthålls av AI92. För överföringar under UK GDPR antar parterna dessutom UK Information Commissioner's International Data Transfer Addendum till SCC:erna. Om AI92 innehar en aktuell certifiering under EU–US Data Privacy Framework, Swiss–US Data Privacy Framework, eller UK Extension to the EU–US Data Privacy Framework, kan parterna även förlita sig på denna certifiering för överföringar till AI92:s infrastruktur i USA.
Schweiz. För överföringar som regleras av den schweiziska FADP antar parterna SCC:erna som erkänns av den schweiziska federala dataskydds- och informationskommissionären ("FDPIC"), med de justeringar som publicerats av FDPIC för det schweiziska rättsliga sammanhanget.
Latinamerika. För överföringar som regleras av Brasiliens LGPD ger parterna effekt åt systemet för gränsöverskridande överföring enligt artiklarna 33 till 36 LGPD, inklusive förlitan (i tillämpliga fall) på standardavtalsklausuler som antagits av den brasilianska Autoridade Nacional de Proteção de Dados ("ANPD") enligt resolution 19/2024, och alla specifika tillstånd som utfärdats av ANPD där det krävs. För överföringar som regleras av Mexikos LFPDPPP förser AI92 kunden med den information som krävs enligt artikel 36 LFPDPPP och genomförandebestämmelserna, och kunden inhämtar de samtycken som krävs från de registrerade. För överföringar som regleras av Argentinas lag 25.326, Colombias lag 1581, Chiles lag 19.628, Perus lag 29733 eller andra LATAM-system implementerar AI92 standardavtalsklausulerna eller annan mekanism som erkänns av tillsynsmyndigheten i den relevanta jurisdiktionen.
Afrika. För överföringar som regleras av Sydafrikas POPIA säkerställer AI92 efterlevnad av avsnitt 72 POPIA och inhämtar samtycke från den registrerade eller förlitar sig på en tillämplig rättslig grund. För överföringar som regleras av Nigerias NDPA, Kenyas Data Protection Act eller andra afrikanska system säkerställer AI92 efterlevnad av de gränsöverskridande överföringskrav som åläggs av den relevanta tillsynsmyndigheten (inklusive Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator och andra motsvarande tillsynsmyndigheter) och implementerar standardavtalsklausulerna, certifieringen eller annan mekanism som erkänns av den myndigheten. AI92 kommer, om det krävs, att registrera eller utse en lokal representant och svara på förfrågningar från lokala tillsynsmyndigheter inom de tillämpliga tidsfristerna.
Asien–Stillahavsområdet. För överföringar som regleras av Kinas PIPL antar parterna standardavtalet för utgående gränsöverskridande överföring av personuppgifter som utfärdats av Cyberspace Administration of China, genomför en säkerhetsbedömning med CAC om överföringströskelvärdena överskrids eller förlitar sig på en certifiering som erkänns enligt PIPL, i tillämpliga fall. För överföringar som regleras av Indiens DPDPA begränsar AI92 överföringarna till jurisdiktioner som tillåts enligt de meddelanden som utfärdats enligt avsnitt 16 DPDPA och följer alla specifika villkor som åläggs av reglerna. För överföringar som regleras av Australiens Privacy Act vidtar AI92 rimliga åtgärder enligt Australian Privacy Principle 8 för att säkerställa att den utländska mottagaren hanterar personuppgifterna i enlighet med APP:erna. För överföringar som regleras av Japans APPI, Sydkoreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinernas DPA, Indonesiens PDP Law, Malaysias PDPA, Taiwans PDPA, Hongkongs PDPO eller andra system i Asien–Stillahavsområdet implementerar AI92 standardavtalsklausulerna, certifieringen, mekanismen för tillräcklighet mellan regeringar eller annan överföringsmekanism som erkänns av tillsynsmyndigheten i den relevanta jurisdiktionen.
Mellanöstern. För överföringar som regleras av UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudiarabiens PDPL, Israels Privacy Protection Law, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordaniens PDPL, Turkiets KVKK eller andra system i Mellanöstern implementerar AI92 standardavtalsklausulerna, beslut om adekvat skyddsnivå eller annan mekanism som erkänns av tillsynsmyndigheten i den relevanta jurisdiktionen och registrerar eller utser en lokal representant där det krävs.
Eurasien och andra regioner. För överföringar som regleras av Ryska federationens federala lag 152-FZ följer AI92 lokaliseringskraven i artikel 18(5) och inhämtar skriftligt samtycke från den registrerade där det krävs. För överföringar som regleras av Kazakstans lag om personuppgifter, Uzbekistans lag om personuppgifter eller annan tillämplig dataskyddslag implementerar AI92 den gränsöverskridande överföringsmekanism som krävs av, eller erkänns enligt, lagen i den ursprungliga jurisdiktionen.
Allmänt. Om de tillämpliga dataskyddslagarna i en kunds jurisdiktion kräver en specifik överföringsmekanism, avtalsklausuler eller lagstadgad inlämning som inte uttryckligen anges ovan, kommer AI92, på kundens rimliga begäran och på kundens bekostnad (om någon), att utföra eller implementera den ytterligare dokumentation som rimligen krävs för att ge effekt åt den mekanismen. AI92 övervakar regelverksutvecklingen globalt och uppdaterar överföringsmekanismerna ovan när nya krav träder i kraft.
Den registrerades rättigheter
Gäller för: Alla kunderAI92 ska, i den utsträckning det är tillåtet enligt lag, omedelbart meddela Kunden om AI92 får en begäran från en registrerad om åtkomst, rättelse, radering, begränsning av behandling, portabilitet eller invändning (en Begäran från registrerad). AI92 ska inte svara på en sådan Begäran från registrerad förutom på instruktioner från Kunden, såvida det inte krävs enligt tillämplig lag.
AI92 ska förse Kunden med sådan information och rimlig hjälp som Kunden kan behöva för att göra det möjligt för Kunden att svara på en Begäran från registrerad, inklusive genom att tillhandahålla eller underlätta tillhandahållande av dataexport.
Anmälan om personuppgiftsincident
Gäller för: Alla kunderAI92 ska utan onödigt dröjsmål, och i vilket fall som helst inom sjuttiotvå (72) timmar efter att ha blivit medveten om det, meddela Kunden om en personuppgiftsincident som påverkar Kundens personuppgifter.
Meddelandet ska, i den utsträckning det då är känt, innehålla: (a) en beskrivning av incidentens art, inklusive kategorierna av personuppgifter och ungefärligt antal registrerade som berörs; (b) de sannolika konsekvenserna; (c) de åtgärder som vidtagits eller föreslås för att åtgärda incidenten; och (d) namn och kontaktuppgifter till dataskyddsombudet eller annan kontaktpunkt för ytterligare information.
Konsekvensbedömningar avseende dataskydd
Gäller för: Alla kunderPå begäran ska AI92 ge Kunden rimlig hjälp med alla konsekvensbedömningar avseende dataskydd eller förhandssamråd med tillsynsmyndigheter som Kunden är skyldig att utföra enligt GDPR Artikel 35 eller liknande bestämmelser i LATAM-dataskyddslagstiftningen.
Återlämnande och radering av Kundens personuppgifter
Gäller för: Alla kunderVid uppsägning av Villkoren ska AI92, efter Kundens val, återlämna eller radera Kundens personuppgifter, med förbehåll för lagring enligt tillämplig lag och som tillåts enligt detta DPA.
AI92 får endast behålla Kundens personuppgifter i den utsträckning det krävs enligt tillämplig lag (inklusive skatteregistreringsskyldigheter), eller som tillåts enligt detta DPA, för den lagringsperiod för granskningsloggar som anges i Integritetspolicyn, eller för den lagringsperiod för kreditreskontra som anges i Integritetspolicyn.
Revisionsrättigheter
Gäller för: Alla kunderKunden (eller en oberoende tredje parts revisor som är rimligt acceptabel för AI92, bunden av sekretessförpliktelser) får granska AI92:s efterlevnad av detta DPA högst en gång per tolvmånadersperiod, med minst trettio (30) dagars skriftligt varsel, under AI92:s normala öppettider och på Kundens bekostnad.
I stället för en revision på plats kan AI92 förse Kunden med sina då aktuella SOC 2-revisionsrapporter, penetrationstestningsrapporter och andra relevanta intyg från tredje part. Kunden ska acceptera dessa som uppfyllande av sina revisionsrättigheter om de inte tar upp Kundens rimliga farhågor.
Tillämplig lag och konflikt
Gäller för: Alla kunderDetta DPA regleras av samma lag som Användarvillkoren, utom där obligatorisk dataskyddslagstiftning kräver en annan tillämplig lag.
I händelse av konflikt mellan Villkoren och detta DPA, ska detta DPA ha företräde vad gäller behandlingen av personuppgifter.
Om du är en Enterprise-kund med ett Master Services Agreement (MSA) kan DPA-villkoren ändras av ditt MSA. I händelse av konflikt ska MSA ha företräde.
Kontakt
Gäller för: Alla kunderOm du har några frågor om detta databehandlingstillägg, vänligen kontakta oss:
- För allmänna frågor: [email protected]
- För frågor om dataskydd och integritet: [email protected]
- För juridiska frågor: [email protected]