AI92 เปิดตัวแล้ว - การเปิดตัวเบื้องต้นทั่วโลกของเรากำลังดำเนินอยู่: แพลตฟอร์มเต็มรูปแบบเปิดให้บริการทั่วโลกเป็นเวลา 30 วันแรก
LEGAL

ข้อตกลงการประมวลผลข้อมูล

อัปเดตล่าสุด: 13 สิงหาคม 2026

AI92 ดำเนินการโดย MASADA GATEWAY LTD ซึ่งเป็นชื่อธุรกิจจดทะเบียนของ Portail Masada Ltée (หมายเลของค์กรควิเบก 1177060754)
สำนักงานจดทะเบียน: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
สำนักงานลากอส: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604) ซึ่งเป็นบริษัทในเครือภายใต้การควบคุมเดียวกัน

คำจำกัดความ

ใช้กับ: ลูกค้าทั้งหมด

เพื่อวัตถุประสงค์ของภาคผนวกการประมวลผลข้อมูลนี้ ข้อกำหนดที่เป็นตัวพิมพ์ใหญ่ที่ไม่ได้กำหนดไว้ในที่นี้ มีความหมายตามที่กำหนดไว้ในข้อกำหนดในการให้บริการของ AI92 ข้อกำหนดด้านการคุ้มครองข้อมูลที่เป็นตัวพิมพ์ใหญ่มีความหมายตามที่กำหนดไว้ในกฎหมายคุ้มครองข้อมูลที่บังคับใช้ตามที่กำหนดไว้ในส่วนนี้

กฎหมายคุ้มครองข้อมูลที่บังคับใช้ "กฎหมายคุ้มครองข้อมูลที่บังคับใช้" หมายถึงกฎหมายคุ้มครองข้อมูล ความเป็นส่วนตัว และกฎหมายที่คล้ายคลึงกันทั้งหมดที่บังคับใช้กับการประมวลผลข้อมูลส่วนบุคคลภายใต้ DPA นี้ ซึ่งอาจมีการแก้ไขหรือยกเลิกเป็นครั้งคราว รวมถึงแต่ไม่จำกัดเพียง:

ยุโรป กฎระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป (ระเบียบ (EU) 2016/679, "GDPR") กฎระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไปของสหราชอาณาจักรอ่านร่วมกับพระราชบัญญัติคุ้มครองข้อมูลปี 2018 พระราชบัญญัติคุ้มครองข้อมูลของรัฐบาลกลางสวิตเซอร์แลนด์ ("FADP") พระราชบัญญัติข้อมูลส่วนบุคคลของนอร์เวย์ พระราชบัญญัติ 90/2018 ของไอซ์แลนด์ พระราชบัญญัติคุ้มครองข้อมูลของลิกเตนสไตน์ และกฎหมายคุ้มครองข้อมูลที่บังคับใช้ของรัฐสมาชิกเขตเศรษฐกิจยุโรปทุกรัฐ

อเมริกาเหนือ ในสหรัฐอเมริกา: พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย ซึ่งแก้ไขโดยพระราชบัญญัติสิทธิความเป็นส่วนตัวแห่งแคลิฟอร์เนีย ("CCPA/CPRA") พระราชบัญญัติคุ้มครองข้อมูลผู้บริโภคแห่งเวอร์จิเนีย พระราชบัญญัติความเป็นส่วนตัวแห่งโคโลราโด พระราชบัญญัติความเป็นส่วนตัวข้อมูลแห่งคอนเนตทิคัต พระราชบัญญัติความเป็นส่วนตัวผู้บริโภคแห่งยูทาห์ พระราชบัญญัติความเป็นส่วนตัวและความปลอดภัยของข้อมูลแห่งเท็กซัส พระราชบัญญัติความเป็นส่วนตัวผู้บริโภคแห่งโอเรกอน และกฎหมายความเป็นส่วนตัวระดับรัฐที่คล้ายคลึงกันเมื่อมีผลบังคับใช้ ในแคนาดา: พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลและเอกสารอิเล็กทรอนิกส์ ("PIPEDA") กฎหมาย 25 ของควิเบก พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของอัลเบอร์ตา พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของบริติชโคลัมเบีย และพระราชบัญญัติความเป็นส่วนตัว

ละตินอเมริกาและแคริบเบียน กฎหมายคุ้มครองข้อมูลทั่วไปของบราซิล ("LGPD", กฎหมาย 13.709) กฎหมายรัฐบาลกลางของเม็กซิโกว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลที่ถือครองโดยภาคเอกชน ("LFPDPPP") กฎหมายคุ้มครองข้อมูลส่วนบุคคล 25.326 ของอาร์เจนตินา กฎหมายตามกฎหมาย 1581 ปี 2012 ของโคลอมเบีย กฎหมาย 19.628 ของชิลี กฎหมาย 29733 ของเปรู กฎหมาย 18.331 ของอุรุกวัย กฎหมายอินทรีย์ของเอกวาดอร์ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล กฎหมาย 8968 ของคอสตาริกา กฎหมาย 172-13 ของสาธารณรัฐโดมินิกัน กฎหมาย 81 ปี 2019 ของปานามา กฎหมาย 6534/2020 ของปารากวัย และกฎหมายที่คล้ายคลึงกันของทุกประเทศอื่นๆ ในภูมิภาค

แอฟริกา พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของแอฟริกาใต้ ("POPIA") พระราชบัญญัติคุ้มครองข้อมูลของไนจีเรียปี 2023 ("NDPA") และข้อบังคับคุ้มครองข้อมูลของไนจีเรียปี 2019 พระราชบัญญัติคุ้มครองข้อมูลของเคนยาปี 2019 กฎหมายคุ้มครองข้อมูลส่วนบุคคลของอียิปต์ (กฎหมาย 151 ปี 2020) พระราชบัญญัติคุ้มครองข้อมูลของกานาปี 2012 กฎหมาย 09-08 ของโมร็อกโก กฎหมายอินทรีย์ 2004-63 ของตูนิเซีย พระราชบัญญัติคุ้มครองข้อมูลของมอริเชียสปี 2017 กฎหมาย 2008-12 ของเซเนกัล กฎหมาย 2013-450 ของโกตดิวัวร์ กฎหมาย 058/2021 ของรวันดา พระราชบัญญัติคุ้มครองข้อมูลและความเป็นส่วนตัวของยูกันดาปี 2019 พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของแทนซาเนียปี 2022 พระราชบัญญัติไซเบอร์และการคุ้มครองข้อมูล 5 ปี 2021 ของซิมบับเว กฎหมาย 18-07 ของแอลจีเรีย กฎหมาย 2014-038 ของมาดากัสการ์ อนุสัญญูสหภาพแอฟริกาว่าด้วยความปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล ("อนุสัญญามาลาโบ") พระราชบัญญัติเพิ่มเติม ECOWAS ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล และกฎหมายที่คล้ายคลึงกันของทุกชาติแอฟริกาอื่นๆ

เอเชียแปซิฟิก พระราชบัญญัติความเป็นส่วนตัวปี 1988 ของออสเตรเลีย พระราชบัญญัติความเป็นส่วนตัวปี 2020 ของนิวซีแลนด์ พระราชบัญญัติว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่น ("APPI") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของเกาหลีใต้ ("PIPA") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลปี 2012 ของสิงคโปร์ ("PDPA") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของไทย พ.ศ. 2562 (2019) กฤษฎีกาคุ้มครองข้อมูลส่วนบุคคล 13/2023 ของเวียดนาม พระราชบัญญัติความเป็นส่วนตัวข้อมูลของฟิลิปปินส์ปี 2012 กฎหมายคุ้มครองข้อมูลส่วนบุคคล 27/2022 ของอินโดนีเซีย พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลปี 2010 ของมาเลเซีย พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลดิจิทัลปี 2023 ของอินเดีย ("DPDPA") กฎหมายคุ้มครองข้อมูลส่วนบุคคลของจีน ("PIPL") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของไต้หวัน พระราชบัญญัติข้อมูลส่วนบุคคล (ความเป็นส่วนตัว) ของฮ่องกง พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของมาเก๊า และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลเอเชียแปซิฟิกอื่นๆ

ตะวันออกกลาง กฎหมายกฤษฎีกาของรัฐบาลกลาง 45 ปี 2021 ของสหรัฐอาหรับเอมิเรตส์ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลและกฎหมายคุ้มครองข้อมูลของศูนย์การเงินระหว่างประเทศดูไบ กฎหมายคุ้มครองข้อมูลส่วนบุคคลของซาอุดีอาระเบีย กฎหมายคุ้มครองความเป็นส่วนตัวของอิสราเอล 5741-1981 และข้อบังคับที่บังคับใช้ กฎหมายคุ้มครองความเป็นส่วนตัวของข้อมูลส่วนบุคคลของกาตาร์ (กฎหมาย 13/2016) และข้อบังคับคุ้มครองข้อมูล QFC กฎหมายคุ้มครองข้อมูลส่วนบุคคลของบาห์เรน (กฎหมาย 30/2018) กฎหมายคุ้มครองข้อมูลส่วนบุคคลของโอมาน (พระราชกฤษฎีกา 6/2022) กฎหมายคุ้มครองข้อมูลส่วนบุคคลของจอร์แดนปี 2023 กฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลของตุรกี ("KVKK", กฎหมาย 6698) และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลตะวันออกกลางอื่นๆ

ยูเรเชียและภูมิภาคอื่นๆ กฎหมายรัฐบาลกลางของสหพันธรัฐรัสเซียว่าด้วยข้อมูลส่วนบุคคล (ฉบับที่ 152-FZ) กฎหมายของคาซัคสถานว่าด้วยข้อมูลส่วนบุคคลและการคุ้มครอง กฎหมายของอุซเบกิสถานว่าด้วยข้อมูลส่วนบุคคล และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลอื่นๆ ที่ AI92 หรือลูกค้าประมวลผลข้อมูลส่วนบุคคล

ครอบคลุมทั้งหมด กฎหมายคุ้มครองข้อมูล ความเป็นส่วนตัว การรักษาความลับด้านโทรคมนาคม ภาคส่วน หรือกฎหมายที่คล้ายคลึงกันอื่นๆ ของเขตอำนาจศาลใดๆ ที่บังคับใช้กับ AI92 หรือลูกค้าที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลของลูกค้าภายใต้ DPA นี้ AI92 ติดตามการพัฒนาด้านกฎระเบียบทั่วโลกและอัปเดตรายการนี้ (และแนวทางปฏิบัติที่นำไปใช้) เมื่อกฎหมายใหม่มีผลบังคับใช้

ในกรณีที่ระบอบเหล่านี้ใช้คำศัพท์ที่แตกต่างกันสำหรับแนวคิดที่คล้ายคลึงกัน DPA นี้ใช้คำศัพท์ GDPR และถือว่าสิ่งที่เทียบเท่าภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้อื่นๆ เป็นข้อกำหนดที่เข้ากันได้ ในกรณีที่ระบอบกำหนดข้อกำหนดเพิ่มเติมที่บังคับ (เช่น การลงทะเบียนกับหน่วยงานกำกับดูแล การแต่งตั้งตัวแทนในพื้นที่ หรือข้อสัญญาเฉพาะ) AI92 และลูกค้ายินยอมที่จะให้ข้อกำหนดดังกล่าวมีผลบังคับใช้ผ่านข้อสัญญามาตรฐาน ภาคผนวกของสหราชอาณาจักร หรือผู้ขับขี่เฉพาะระบอบตามที่ระบุไว้ในส่วนการถ่ายโอนข้อมูลระหว่างประเทศ

ผู้ควบคุม หมายถึงฝ่ายที่กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูลส่วนบุคคล

ผู้ประมวลผล หมายถึงฝ่ายที่ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุม

ข้อมูลส่วนบุคคลของลูกค้า หมายถึงข้อมูลส่วนบุคคลใดๆ ที่อยู่ในข้อมูลป้อนเข้าของลูกค้าหรือสร้างขึ้นที่เกี่ยวข้องกับการใช้บริการ API ของลูกค้า

ผู้ประมวลผลย่อย หมายถึงผู้ประมวลผลใดๆ ที่ AI92 ว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า รวมถึงผู้ให้บริการโฮสติ้ง ผู้ประมวลผลการชำระเงิน และผู้ให้บริการปลายน้ำของ AI92

บทบาทของคู่สัญญา

ใช้กับ: ลูกค้าทั้งหมด

ในความสัมพันธ์ที่อยู่ภายใต้ข้อกำหนดและ DPA นี้ ลูกค้าคือผู้ควบคุม ข้อมูลส่วนบุคคลของลูกค้า และ AI92 คือผู้ประมวลผล AI92 ดำเนินการโดย Masada Gateway Ltd. การผสานรวมกับแพลตฟอร์ม Meta (Facebook, Instagram และ Threads) ให้บริการผ่าน Koloxo West Africa Ltd ซึ่งเป็นนักพัฒนาที่ลงทะเบียนของแอปพลิเคชัน Meta ของเรา ซึ่งทำหน้าที่เป็นผู้ประมวลผลสำหรับการผสานรวมเหล่านั้นในนามของ Masada Gateway Ltd.

AI92 อาจประมวลผลข้อมูลส่วนบุคคลบางอย่างในฐานะผู้ควบคุมแยกต่างหาก รวมถึงข้อมูลที่จำเป็นในการดำเนินธุรกิจของ AI92 (ข้อมูลความสัมพันธ์กับลูกค้า, ข้อมูลการเรียกเก็บเงิน, ข้อมูลประจำตัวการตรวจสอบสิทธิ์, ข้อมูลการตรวจสอบ) ข้อกำหนดที่ควบคุมการประมวลผลของผู้ควบคุมดังกล่าวอธิบายไว้ในนโยบายความเป็นส่วนตัวของ AI92 ที่ ai92.ai/privacy-policy

คำแนะนำของผู้ประมวลผล

ใช้กับ: ลูกค้าทั้งหมด

AI92 จะประมวลผลข้อมูลส่วนบุคคลของลูกค้าตามคำแนะนำที่เป็นเอกสารของลูกค้าเท่านั้น ตามที่กำหนดไว้ในข้อกำหนดและ DPA นี้ หรือตามที่กฎหมายที่บังคับใช้กำหนด

หาก AI92 ถูกกำหนดโดยกฎหมายที่บังคับใช้ให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้า นอกเหนือจากที่ลูกค้าสั่ง AI92 จะ (ในกรณีที่กฎหมายอนุญาต) แจ้งให้ลูกค้าทราบถึงข้อกำหนดนั้นก่อนทำการประมวลผล

การรักษาความลับ

ใช้กับ: ลูกค้าทั้งหมด

AI92 จะตรวจสอบให้แน่ใจว่าบุคลากรที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าอยู่ภายใต้ภาระผูกพันในการรักษาความลับที่ไม่น้อยกว่าที่กำหนดไว้ในข้อกำหนดในการให้บริการ

ความปลอดภัยในการประมวลผล

ใช้กับ: ลูกค้าทั้งหมด

AI92 จะใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมเพื่อให้มั่นใจถึงระดับความปลอดภัยที่เหมาะสมกับความเสี่ยงที่เกิดจากการประมวลผลข้อมูลส่วนบุคคลของลูกค้า ซึ่งรวมถึง:

(a) การทำนามแฝงและการเข้ารหัสข้อมูลส่วนบุคคลที่อยู่ระหว่างพักและระหว่างการส่ง;

(b) ความสามารถในการรับประกันความลับ ความสมบูรณ์ ความพร้อมใช้งาน และความยืดหยุ่นของระบบการประมวลผลอย่างต่อเนื่อง

(c) ความสามารถในการกู้คืนความพร้อมใช้งานและการเข้าถึงข้อมูลส่วนบุคคลได้อย่างทันท่วงทีในกรณีที่เกิดเหตุการณ์ทางกายภาพหรือทางเทคนิค

(d) กระบวนการสำหรับการทดสอบ ประเมิน และประเมินประสิทธิภาพของมาตรการเหล่านี้เป็นประจำ

การดำเนินการตามมาตรการเหล่านี้ในปัจจุบันอธิบายไว้ในเอกสารความปลอดภัยของ AI92 รายงานการตรวจสอบ SOC 2 ของ AI92 พร้อมให้ลูกค้าตามคำขอภายใต้เงื่อนไขการไม่เปิดเผยข้อมูล

ผู้ประมวลผลย่อย

ใช้กับ: ลูกค้าทั้งหมด

ลูกค้าอนุญาตให้ AI92 ว่าจ้างผู้ประมวลผลย่อยเพื่อประมวลผลข้อมูลส่วนบุคคลของลูกค้า โดยเป็นไปตามเงื่อนไขต่อไปนี้:

(a) AI92 จัดทำรายชื่อผู้ประมวลผลย่อยปัจจุบันที่ ai92.ai/sub-processors

(b) AI92 จะแจ้งให้ลูกค้าทราบล่วงหน้าอย่างน้อยสามสิบ (30) วันเกี่ยวกับการเพิ่มหรือเปลี่ยนผู้ประมวลผลย่อย

(c) ลูกค้าอาจคัดค้านผู้ประมวลผลย่อยรายใหม่ด้วยเหตุผลอันสมควรภายในสิบห้า (15) วันนับจากวันที่ได้รับแจ้ง – หากไม่สามารถแก้ไขข้อคัดค้านของลูกค้าได้ ลูกค้าอาจยกเลิกบริการ API ที่ได้รับผลกระทบและได้รับเงินคืนตามสัดส่วนของค่าธรรมเนียมที่ชำระล่วงหน้า;

(d) AI92 กำหนดภาระผูกพันในการปกป้องข้อมูลแก่ผู้ประมวลผลย่อยแต่ละรายซึ่งไม่น้อยกว่าข้อกำหนดใน DPA นี้

ผู้ประมวลผลย่อยเริ่มต้นประกอบด้วยผู้ให้บริการโฮสติ้งของ AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – สำหรับภูมิภาคและบริการที่ระบุไว้ที่ ai92.ai/sub-processors), ผู้ประมวลผลการชำระเงิน (Stripe, Inc.) และผู้ให้บริการโฮสติ้งเอกสาร (Mintlify, Inc.) รายการที่ ai92.ai/sub-processors เป็นบันทึกปัจจุบันที่ถูกต้อง

การถ่ายโอนข้อมูลระหว่างประเทศ

ใช้กับ: ลูกค้าทั้งหมด

การประมวลผลข้อมูลส่วนบุคคลของลูกค้าโดย AI92 อาจเกี่ยวข้องกับการถ่ายโอนข้อมูลนั้นออกนอกประเทศที่ลูกค้าหรือเจ้าของข้อมูลอาศัยอยู่ ในขอบเขตที่การถ่ายโอนดังกล่าวถูกจำกัดโดยกฎหมายคุ้มครองข้อมูลที่บังคับใช้ AI92 จะใช้กลไกการถ่ายโอนข้ามพรมแดนที่กำหนดโดย หรือได้รับการยอมรับภายใต้กฎหมายของเขตอำนาจศาลต้นทาง กลไกในส่วนนี้ใช้เป็นรายเขตอำนาจศาล และ AI92 อาจอาศัยกลไกมากกว่าหนึ่งกลไกสำหรับการถ่ายโอนที่กำหนด

ยุโรปและสหราชอาณาจักร สำหรับการถ่ายโอนที่อยู่ภายใต้ GDPR หรือ UK GDPR คู่สัญญาได้นำข้อกำหนดสัญญามาตรฐานของคณะกรรมาธิการยุโรป (Implementing Decision 2021/914/EU, Module 2 - Controller-to-Processor) มาใช้โดยการอ้างอิงและกรอกข้อมูลดังนี้: (i) ระยะเวลาในข้อ 9 และ 14 ของ SCCs จะถูกกรอกตามเกณฑ์ที่เกี่ยวข้องของ GDPR; (ii) ข้อกำหนดการเชื่อมต่อไม่ใช้กับบุคคลเพิ่มเติมโดยไม่ได้รับความยินยอมจากลูกค้า; (iii) ภาคผนวก I (รายชื่อคู่สัญญา) จะถูกกรอกด้วยข้อมูลระบุตัวตนของลูกค้าจากการลงทะเบียนและ AI92 ในฐานะผู้นำเข้าข้อมูล; (iv) ภาคผนวก II (มาตรการทางเทคนิคและองค์กร) อ้างอิงถึงเอกสารความปลอดภัยของ AI92; และ (v) ภาคผนวก III (ผู้ประมวลผลย่อย) อ้างอิงถึงรายชื่อผู้ประมวลผลย่อยที่ AI92 ดูแลรักษา สำหรับการถ่ายโอนภายใต้ UK GDPR คู่สัญญาได้นำภาคผนวกการถ่ายโอนข้อมูลระหว่างประเทศของคณะกรรมาธิการข้อมูลสหราชอาณาจักรมาใช้เพิ่มเติมกับ SCCs ในกรณีที่ AI92 มีใบรับรองปัจจุบันภายใต้ EU–US Data Privacy Framework, Swiss–US Data Privacy Framework หรือ UK Extension to the EU–US Data Privacy Framework คู่สัญญาอาจใช้ใบรับรองนั้นสำหรับการถ่ายโอนไปยังโครงสร้างพื้นฐานของ AI92 ในสหรัฐอเมริกา

สวิตเซอร์แลนด์ สำหรับการถ่ายโอนที่อยู่ภายใต้ Swiss FADP คู่สัญญารับรอง SCC ตามที่ได้รับการยอมรับจากผู้ตรวจการข้อมูลและข้อมูลของรัฐบาลกลางสวิส ("FDPIC") โดยมีการปรับเปลี่ยนที่เผยแพร่โดย FDPIC สำหรับบริบททางกฎหมายของสวิส

ละตินอเมริกา สำหรับการถ่ายโอนที่อยู่ภายใต้ LGPD ของบราซิล คู่สัญญาให้มีผลบังคับใช้กับระบอบการถ่ายโอนข้ามพรมแดนภายใต้มาตรา 33 ถึง 36 LGPD รวมถึงการพึ่งพา (ตามความเหมาะสม) ในข้อสัญญามาตรฐานที่รับรองโดย Autoridade Nacional de Proteção de Dados ("ANPD") ของบราซิลภายใต้ข้อมติ 19/2024 และการอนุญาตเฉพาะใดๆ ที่ออกโดย ANPD เมื่อจำเป็น สำหรับการถ่ายโอนที่อยู่ภายใต้ LFPDPPP ของเม็กซิโก AI92 จะให้ข้อมูลที่ลูกค้าต้องการตามมาตรา 36 LFPDPPP และข้อบังคับที่บังคับใช้แก่ลูกค้า และลูกค้าจะได้รับความยินยอมที่จำเป็นจากเจ้าของข้อมูล สำหรับการถ่ายโอนที่อยู่ภายใต้กฎหมาย 25.326 ของอาร์เจนตินา กฎหมาย 1581 ของโคลอมเบีย กฎหมาย 19.628 ของชิลี กฎหมาย 29733 ของเปรู หรือระบอบ LATAM อื่นๆ AI92 จะใช้ข้อสัญญามาตรฐานหรือกลไกอื่นๆ ที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง

แอฟริกา สำหรับการถ่ายโอนที่อยู่ภายใต้ POPIA ของแอฟริกาใต้ AI92 จะรับรองการปฏิบัติตามมาตรา 72 POPIA และได้รับความยินยอมจากเจ้าของข้อมูลหรืออาศัยฐานทางกฎหมายที่บังคับใช้ สำหรับการถ่ายโอนที่อยู่ภายใต้ NDPA ของไนจีเรีย พระราชบัญญัติคุ้มครองข้อมูลของเคนยา หรือระบอบแอฟริกาอื่นๆ AI92 จะรับรองการปฏิบัติตามข้อกำหนดการถ่ายโอนข้ามพรมแดนที่กำหนดโดยหน่วยงานกำกับดูแลที่เกี่ยวข้อง (รวมถึงคณะกรรมการคุ้มครองข้อมูลของไนจีเรีย สำนักงานคณะกรรมการคุ้มครองข้อมูลของเคนยา ผู้ควบคุมข้อมูลของแอฟริกาใต้ และหน่วยงานกำกับดูแลที่เทียบเท่าอื่นๆ) และใช้ข้อสัญญามาตรฐาน ใบรับรอง หรือกลไกอื่นๆ ที่ได้รับการยอมรับจากหน่วยงานนั้น AI92 จะลงทะเบียนหรือแต่งตั้งตัวแทนในพื้นที่เมื่อจำเป็น และตอบสนองต่อการสอบถามของหน่วยงานกำกับดูแลในพื้นที่ภายในระยะเวลาที่บังคับใช้

เอเชียแปซิฟิก สำหรับการถ่ายโอนที่อยู่ภายใต้ PIPL ของจีน คู่สัญญารับรองสัญญามาตรฐานสำหรับการถ่ายโอนข้อมูลส่วนบุคคลข้ามพรมแดนขาออกที่ออกโดยสำนักงานบริหารไซเบอร์สเปซของจีน ดำเนินการประเมินความปลอดภัยกับ CAC เมื่อเกินเกณฑ์การถ่ายโอน หรืออาศัยใบรับรองที่ได้รับการยอมรับภายใต้ PIPL ตามความเหมาะสม สำหรับการถ่ายโอนที่อยู่ภายใต้ DPDPA ของอินเดีย AI92 จะจำกัดการถ่ายโอนไปยังเขตอำนาจศาลที่อนุญาตโดยการแจ้งเตือนที่ออกภายใต้มาตรา 16 DPDPA และปฏิบัติตามเงื่อนไขเฉพาะใดๆ ที่กำหนดโดยกฎ สำหรับการถ่ายโอนที่อยู่ภายใต้พระราชบัญญัติความเป็นส่วนตัวของออสเตรเลีย AI92 จะใช้ขั้นตอนที่สมเหตุสมผลภายใต้หลักการความเป็นส่วนตัวของออสเตรเลีย 8 เพื่อให้แน่ใจว่าผู้รับในต่างประเทศจัดการข้อมูลส่วนบุคคลอย่างสอดคล้องกับ APP สำหรับการถ่ายโอนที่อยู่ภายใต้ APPI ของญี่ปุ่น PIPA ของเกาหลีใต้ PDPA ของสิงคโปร์ PDPA ของไทย PDPD ของเวียดนาม DPA ของฟิลิปปินส์ กฎหมาย PDP ของอินโดนีเซีย PDPA ของมาเลเซีย PDPA ของไต้หวัน PDPO ของฮ่องกง หรือระบอบเอเชียแปซิฟิกอื่นๆ AI92 จะใช้ข้อสัญญามาตรฐาน ใบรับรอง กลไกความเพียงพอของรัฐบาลต่อรัฐบาล หรือกลไกการถ่ายโอนอื่นๆ ที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง

ตะวันออกกลาง สำหรับการถ่ายโอนที่อยู่ภายใต้ UAE PDPL กฎหมายคุ้มครองข้อมูลของศูนย์การเงินระหว่างประเทศดูไบ Saudi Arabia PDPL กฎหมายคุ้มครองความเป็นส่วนตัวของอิสราเอล PDPPL ของกาตาร์ PDPL ของบาห์เรน PDPL ของโอมาน PDPL ของจอร์แดน KVKK ของตุรกี หรือระบอบตะวันออกกลางอื่นๆ AI92 จะใช้ข้อสัญญามาตรฐาน การตัดสินใจเกี่ยวกับความเพียงพอ หรือกลไกอื่นๆ ที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง และลงทะเบียนหรือแต่งตั้งตัวแทนในพื้นที่เมื่อจำเป็น

ยูเรเชียและภูมิภาคอื่นๆ สำหรับการถ่ายโอนที่อยู่ภายใต้กฎหมายรัฐบาลกลาง 152-FZ ของสหพันธรัฐรัสเซีย AI92 จะปฏิบัติตามข้อกำหนดการแปลเป็นภาษาท้องถิ่นของมาตรา 18(5) และได้รับความยินยอมเป็นลายลักษณ์อักษรจากเจ้าของข้อมูลเมื่อจำเป็น สำหรับการถ่ายโอนที่อยู่ภายใต้กฎหมายของคาซัคสถานว่าด้วยข้อมูลส่วนบุคคล กฎหมายของอุซเบกิสถานว่าด้วยข้อมูลส่วนบุคคล หรือกฎหมายคุ้มครองข้อมูลที่บังคับใช้อื่นๆ AI92 จะใช้กลไกการถ่ายโอนข้ามพรมแดนที่กำหนดโดย หรือได้รับการยอมรับภายใต้กฎหมายของเขตอำนาจศาลต้นทาง

ทั่วไป ในกรณีที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้ของเขตอำนาจศาลของลูกค้ากำหนดกลไกการถ่ายโอน ข้อสัญญา หรือการยื่นเอกสารกำกับดูแลเฉพาะที่ไม่ได้ระบุไว้อย่างชัดเจนข้างต้น AI92 จะดำเนินการหรือใช้เอกสารเพิ่มเติมที่จำเป็นอย่างสมเหตุสมผลเพื่อให้กลไกนั้นมีผลบังคับใช้ ตามคำขอที่สมเหตุสมผลของลูกค้าและด้วยค่าใช้จ่ายของลูกค้า (ถ้ามี) AI92 ติดตามการพัฒนาด้านกฎระเบียบทั่วโลกและอัปเดตกลไกการถ่ายโอนข้างต้นเมื่อมีข้อกำหนดใหม่มีผลบังคับใช้

สิทธิของเจ้าของข้อมูล

ใช้กับ: ลูกค้าทั้งหมด

AI92 จะแจ้งให้ลูกค้าทราบโดยทันที หาก AI92 ได้รับคำขอจากเจ้าของข้อมูลสำหรับการเข้าถึง การแก้ไข การลบ การจำกัดการประมวลผล การพกพา หรือการคัดค้าน (คำขอเจ้าของข้อมูล) AI92 จะไม่ตอบสนองต่อคำขอเจ้าของข้อมูลดังกล่าว เว้นแต่จะได้รับคำแนะนำจากลูกค้า เว้นแต่กฎหมายที่บังคับใช้กำหนด

AI92 จะให้ข้อมูลและความช่วยเหลือที่สมเหตุสมผลแก่ลูกค้าตามที่ลูกค้าอาจต้องการเพื่อให้ลูกค้าสามารถตอบสนองต่อคำขอเจ้าของข้อมูล รวมถึงโดยการจัดหาหรืออำนวยความสะดวกในการจัดหาการส่งออกข้อมูล

การแจ้งเตือนการละเมิดข้อมูลส่วนบุคคล

ใช้กับ: ลูกค้าทั้งหมด

AI92 จะแจ้งให้ลูกค้าทราบโดยไม่ชักช้า และไม่ว่าในกรณีใดๆ ภายในเจ็ดสิบสอง (72) ชั่วโมงหลังจากรับทราบถึงการละเมิดข้อมูลส่วนบุคคลใดๆ ที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลของลูกค้า

การแจ้งเตือนจะต้องรวมถึงเท่าที่ทราบในขณะนั้น: (a) คำอธิบายลักษณะของการละเมิด รวมถึงประเภทของข้อมูลส่วนบุคคลและจำนวนโดยประมาณของเจ้าของข้อมูลที่ได้รับผลกระทบ (b) ผลกระทบที่อาจเกิดขึ้น (c) มาตรการที่ดำเนินการหรือเสนอเพื่อแก้ไขการละเมิด และ (d) ชื่อและรายละเอียดการติดต่อของเจ้าหน้าที่คุ้มครองข้อมูลหรือจุดติดต่ออื่น ๆ สำหรับข้อมูลเพิ่มเติม

การประเมินผลกระทบด้านการคุ้มครองข้อมูล

ใช้กับ: ลูกค้าทั้งหมด

ตามคำขอ AI92 จะให้ความช่วยเหลือที่สมเหตุสมผลแก่ลูกค้าในการประเมินผลกระทบด้านการคุ้มครองข้อมูลหรือการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแลที่ลูกค้าต้องดำเนินการภายใต้ GDPR Article 35 หรือข้อกำหนดที่คล้ายคลึงกันของกฎหมายคุ้มครองข้อมูล LATAM

การส่งคืนและการลบข้อมูลส่วนบุคคลของลูกค้า

ใช้กับ: ลูกค้าทั้งหมด

เมื่อสิ้นสุดข้อกำหนด AI92 จะส่งคืนหรือลบข้อมูลส่วนบุคคลของลูกค้าตามตัวเลือกของลูกค้า โดยขึ้นอยู่กับการเก็บรักษาตามที่กฎหมายที่บังคับใช้กำหนดและตามที่ DPA นี้อนุญาต

AI92 อาจเก็บรักษาข้อมูลส่วนบุคคลของลูกค้าตามที่กฎหมายที่บังคับใช้กำหนดเท่านั้น (รวมถึงภาระผูกพันในการบันทึกภาษี) หรือตามที่ DPA นี้อนุญาต สำหรับระยะเวลาการเก็บรักษาบันทึกการตรวจสอบที่กำหนดไว้ในนโยบายความเป็นส่วนตัว หรือสำหรับระยะเวลาการเก็บรักษาสมุดบัญชีเครดิตที่กำหนดไว้ในนโยบายความเป็นส่วนตัว

สิทธิในการตรวจสอบ

ใช้กับ: ลูกค้าทั้งหมด

ลูกค้า (หรือผู้ตรวจสอบบุคคลที่สามอิสระที่ AI92 ยอมรับได้อย่างสมเหตุสมผล ซึ่งผูกพันตามภาระผูกพันในการรักษาความลับ) อาจตรวจสอบการปฏิบัติตาม DPA นี้ของ AI92 ไม่เกินหนึ่งครั้งต่อช่วงเวลาสิบสองเดือน โดยแจ้งให้ทราบเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อยสามสิบ (30) วัน ในช่วงเวลาทำการปกติของ AI92 และโดยลูกค้าเป็นผู้รับผิดชอบค่าใช้จ่าย

แทนที่จะทำการตรวจสอบในสถานที่ AI92 อาจให้รายงานการตรวจสอบ SOC 2 ในปัจจุบัน รายงานการทดสอบการเจาะระบบ และการรับรองบุคคลที่สามที่เกี่ยวข้องอื่นๆ แก่ลูกค้า ลูกค้าจะต้องยอมรับสิ่งเหล่านี้ว่าเป็นการตอบสนองสิทธิในการตรวจสอบ เว้นแต่จะไม่ตอบสนองข้อกังวลที่สมเหตุสมผลของลูกค้า

กฎหมายที่ใช้บังคับและความขัดแย้ง

ใช้กับ: ลูกค้าทั้งหมด

DPA นี้อยู่ภายใต้กฎหมายเดียวกันกับข้อกำหนดในการให้บริการ เว้นแต่กฎหมายคุ้มครองข้อมูลที่บังคับใช้กำหนดกฎหมายที่ใช้บังคับที่แตกต่างกัน

ในกรณีที่ข้อกำหนดและ DPA นี้ขัดแย้งกัน DPA นี้จะมีผลบังคับใช้ในส่วนที่เกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล

หากคุณเป็นลูกค้า Enterprise ที่มีข้อตกลงบริการหลัก (MSA) ข้อกำหนด DPA อาจถูกแก้ไขโดย MSA ของคุณ ในกรณีที่เกิดความขัดแย้ง MSA จะมีผลบังคับใช้

ติดต่อ

ใช้กับ: ลูกค้าทั้งหมด

หากคุณมีคำถามใดๆ เกี่ยวกับข้อตกลงการประมวลผลข้อมูลนี้ โปรดติดต่อเรา:

  • สำหรับข้อสงสัยทั่วไป: [email protected]
  • สำหรับข้อสงสัยเกี่ยวกับการปกป้องข้อมูลและความเป็นส่วนตัว: [email protected]
  • สำหรับเรื่องทางกฎหมาย: [email protected]