AI92 запущено – наш глобальний м'який запуск триває: повна платформа відкрита по всьому світу протягом перших 30 днів.
LEGAL

Додаток про обробку даних

Останнє оновлення: 13 серпня 2026

AI92 управляється MASADA GATEWAY LTD, зареєстрованою торговою назвою Portail Masada Ltée (номер підприємства Квебеку 1177060754).
Зареєстрований офіс: 18C-3107 av. des Hôtels, Квебек (Квебек) G1W4W5, Канада
Офіс у Лагосі: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Нігерія — Koloxo West Africa Ltd (RC 1876604), афілійована компанія під спільним контролем.

Визначення

Застосовується до: Усіх клієнтів

Для цілей цієї Додаткової угоди про обробку даних терміни з великої літери, не визначені в цьому документі, мають значення, надані в Умовах надання послуг AI92. Терміни захисту даних з великої літери мають значення, надані у Відповідних законах про захист даних, як визначено в цьому розділі.

Застосовні закони про захист даних. «Застосовні закони про захист даних» означають усі закони про захист даних, конфіденційність та подібні закони, що застосовуються до обробки персональних даних згідно з цією DPA, оскільки вони можуть час від часу змінюватися або замінюватися, включаючи, без обмежень:

Європа. Загальний регламент Європейського Союзу про захист даних (Регламент (ЄС) 2016/679, «GDPR»), Загальний регламент Сполученого Королівства про захист даних, який слід читати разом із Законом про захист даних 2018 року, Федеральний закон Швейцарії про захист даних («FADP»), Закон Норвегії про персональні дані, Закон Ісландії 90/2018, Закон Ліхтенштейну про захист даних та імплементаційні закони про захист даних кожної держави-члена Європейської економічної зони.

Північна Америка. У Сполучених Штатах: Закон Каліфорнії про захист конфіденційності споживачів зі змінами, внесеними Законом Каліфорнії про права конфіденційності («CCPA/CPRA»), Закон Вірджинії про захист даних споживачів, Закон Колорадо про конфіденційність, Закон Коннектикуту про конфіденційність даних, Закон Юти про конфіденційність споживачів, Закон Техасу про конфіденційність і безпеку даних, Закон Орегону про конфіденційність споживачів та аналогічні закони про конфіденційність на рівні штатів, коли вони набувають чинності. У Канаді: Закон про захист персональної інформації та електронні документи («PIPEDA»), Закон Квебеку 25, Закон Альберти про захист персональної інформації, Закон Британської Колумбії про захист персональної інформації та Закон про конфіденційність.

Латинська Америка та Карибський басейн. Загальний закон Бразилії про захист даних («LGPD», Закон 13.709), Федеральний закон Мексики про захист персональних даних, що знаходяться у володінні приватних осіб («LFPDPPP»), Закон Аргентини про захист персональних даних 25.326, Статутний закон Колумбії 1581 від 2012 року, Закон Чилі 19.628, Закон Перу 29733, Закон Уругваю 18.331, Органічний закон Еквадору про захист персональних даних, Закон Коста-Ріки 8968, Закон Домініканської Республіки 172-13, Закон Панами 81 від 2019 року, Закон Парагваю 6534/2020 та аналогічні статути кожної іншої країни в регіоні.

Африка. Закон Південної Африки про захист персональної інформації («POPIA»), Закон Нігерії про захист даних 2023 року («NDPA») та Положення Нігерії про захист даних 2019 року, Закон Кенії про захист даних 2019 року, Закон Єгипту про захист персональних даних (Закон 151 від 2020 року), Закон Гани про захист даних 2012 року, Закон Марокко 09-08, Органічний закон Тунісу 2004-63, Закон Маврикію про захист даних 2017 року, Закон Сенегалу 2008-12, Закон Кот-д'Івуару 2013-450, Закон Руанди 058/2021, Закон Уганди про захист даних та конфіденційність 2019 року, Закон Танзанії про захист персональних даних 2022 року, Закон Зімбабве про кібер- та захист даних 5 від 2021 року, Закон Алжиру 18-07, Закон Мадагаскару 2014-038, Конвенція Африканського Союзу про кібербезпеку та захист персональних даних («Малабська конвенція»), Додатковий акт ЕКОВАС про захист персональних даних та аналогічні статути кожної іншої африканської країни.

Азіатсько-Тихоокеанський регіон. Закон Австралії про конфіденційність 1988 року, Закон Нової Зеландії про конфіденційність 2020 року, Закон Японії про захист персональної інформації («APPI»), Закон Південної Кореї про захист персональної інформації («PIPA»), Закон Сінгапуру про захист персональних даних 2012 року («PDPA»), Закон Таїланду про захист персональних даних B.E. 2562 (2019), Указ В'єтнаму про захист персональних даних 13/2023, Закон Філіппін про конфіденційність даних 2012 року, Закон Індонезії про захист персональних даних 27/2022, Закон Малайзії про захист персональних даних 2010 року, Закон Індії про захист цифрових персональних даних 2023 року («DPDPA»), Закон Китаю про захист персональної інформації («PIPL»), Закон Тайваню про захист персональних даних, Постанова Гонконгу про персональні дані (конфіденційність), Закон Макао про захист персональних даних та аналогічні статути кожної іншої юрисдикції Азіатсько-Тихоокеанського регіону.

Близький Схід. Федеральний закон Об'єднаних Арабських Еміратів 45 від 2021 року про захист персональних даних та Закон про захист даних Міжнародного фінансового центру Дубаю, Закон Саудівської Аравії про захист персональних даних, Закон Ізраїлю про захист конфіденційності 5741-1981 та його імплементаційні положення, Закон Катару про захист конфіденційності персональних даних (Закон 13/2016) та Положення QFC про захист даних, Закон Бахрейну про захист персональних даних (Закон 30/2018), Закон Оману про захист персональних даних (Королівський указ 6/2022), Закон Йорданії про захист персональних даних 2023 року, Закон Туреччини про захист персональних даних («KVKK», Закон 6698) та аналогічні статути кожної іншої юрисдикції Близького Сходу.

Євразія та інші регіони. Федеральний закон Російської Федерації про персональні дані (№ 152-ФЗ), Закон Казахстану про персональні дані та їх захист, Закон Узбекистану про персональні дані та аналогічні статути кожної іншої юрисдикції, в якій AI92 або Клієнт обробляють персональні дані.

Універсальне положення. Будь-який інший закон про захист даних, конфіденційність, конфіденційність телекомунікацій, секторальний або подібний закон будь-якої юрисдикції, що застосовується до AI92 або Клієнта у зв'язку з обробкою Персональних даних Клієнта згідно з цією DPA. AI92 відстежує зміни в нормативних актах у всьому світі та оновлює цей список (і практики, які його реалізують) у міру набрання чинності новими законами.

Якщо ці режими використовують різну термінологію для аналогічних понять, ця DPA використовує термінологію GDPR і розглядає еквіваленти згідно з іншими Застосовними законами про захист даних як сумісні терміни. Якщо режим накладає обов'язкові додаткові вимоги (такі як реєстрація в наглядовому органі, призначення місцевого представника або конкретні договірні положення), AI92 і Клієнт погоджуються ввести в дію такі вимоги через Стандартні договірні положення, Додаток Великобританії або райдер, специфічний для режиму, як зазначено в розділі про міжнародну передачу даних.

Контролер означає сторону, яка визначає цілі та засоби обробки персональних даних.

Процесор означає сторону, яка обробляє персональні дані від імені Контролера.

Персональні дані Клієнта означають будь-які персональні дані, що містяться у Вхідних даних Клієнта або згенеровані у зв'язку з використанням Клієнтом Сервісів API.

Субпроцесор означає будь-якого процесора, залученого AI92 для обробки Персональних даних Клієнта від імені Клієнта, включаючи хостинг-провайдерів AI92, процесора платежів і нижчих постачальників послуг.

Ролі сторін

Застосовується до: Усіх клієнтів

У відносинах, що регулюються Умовами та цим DPA, Клієнт є Контролером Персональних даних Клієнта, а AI92 є Обробником. AI92 управляється Masada Gateway Ltd. Інтеграції з платформами Meta (Facebook, Instagram та Threads) надаються через Koloxo West Africa Ltd, зареєстрованого розробника наших додатків Meta, яка діє як обробник для цих інтеграцій від імені Masada Gateway Ltd.

AI92 також може обробляти певні персональні дані як окремий Контролер, включаючи дані, необхідні для ведення бізнесу AI92 (дані про відносини з клієнтами, дані про виставлення рахунків, облікові дані для автентифікації, дані аудиту). Умови, що регулюють таку обробку Контролером, описані в Політиці конфіденційності AI92 за адресою ai92.ai/privacy-policy.

Інструкції процесора

Застосовується до: Усіх клієнтів

AI92 обробляє Персональні дані клієнта лише за документально підтвердженими інструкціями Клієнта, як зазначено в Умовах і цьому DPA, або як цього вимагає чинне законодавство.

Якщо AI92 зобов'язана чинним законодавством обробляти Персональні дані клієнта іншим чином, ніж інструктовано Клієнтом, AI92 (якщо це дозволено законом) повідомляє Клієнта про цю вимогу перед обробкою.

Конфіденційність

Застосовується до: Усіх клієнтів

AI92 забезпечує, щоб персонал, уповноважений на обробку Персональних даних клієнта, був зобов'язаний дотримуватися зобов'язань щодо конфіденційності, не менш захисних, ніж ті, що викладені в Умовах надання послуг.

Безпека обробки

Застосовується до: Усіх клієнтів

AI92 впроваджує відповідні технічні та організаційні заходи для забезпечення рівня безпеки, що відповідає ризику, пов’язаному з обробкою Персональних даних Клієнта, включаючи:

(a) псевдонімізацію та шифрування персональних даних у стані спокою та під час передавання;

(b) здатність забезпечувати постійну конфіденційність, цілісність, доступність і стійкість систем обробки;

(c) здатність своєчасно відновлювати доступність персональних даних у разі фізичного чи технічного інциденту;

(d) процес регулярного тестування, оцінювання та перевірки ефективності цих заходів.

Поточна реалізація цих заходів описана в документації з безпеки AI92. Звіти про аудит SOC 2 AI92 доступні Клієнту за запитом на умовах нерозголошення.

Субпідрядники

Застосовується до: Усіх клієнтів

Клієнт дозволяє AI92 залучати Субпідрядників для обробки Персональних даних Клієнта за таких умов:

(a) AI92 веде поточний список Субпідрядників за адресою ai92.ai/sub-processors;

(b) AI92 повідомляє Клієнта принаймні за тридцять (30) днів про будь-яке додавання або заміну Субпідрядника;

(c) Замовник може заперечити проти будь-якого нового Субпроцесора на обґрунтованих підставах протягом п'ятнадцяти (15) днів з моменту повідомлення – якщо заперечення Замовника не може бути вирішено, Замовник може припинити відповідні Послуги API та отримати пропорційне відшкодування будь-яких попередньо сплачених зборів;

(d) AI92 накладає на кожного Субпідрядника зобов’язання щодо захисту даних, які є не менш захисними, ніж ті, що містяться в цьому DPA.

Початкові Субпроцесори включають хостинг-провайдерів AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – для регіонів та послуг, задокументованих на ai92.ai/sub-processors), платіжного процесора (Stripe, Inc.) та хостинг документації (Mintlify, Inc.). Список на ai92.ai/sub-processors є авторитетним поточним записом.

Міжнародне передавання даних

Застосовується до: Усіх клієнтів

Обробка AI92 Персональних даних Клієнта може включати передачу цих даних за межі країни, в якій проживає Клієнт або суб'єкти даних. Оскільки будь-яка така передача обмежена Застосовними законами про захист даних, AI92 реалізує механізм транскордонної передачі, необхідний або визнаний згідно із законодавством країни походження. Механізми в цьому розділі застосовуються на основі кожної юрисдикції, і AI92 може покладатися на більш ніж один механізм для певної передачі.

Європа та Сполучене Королівство. Для передач, що регулюються GDPR або UK GDPR, сторони приймають Стандартні договірні положення Європейської Комісії (Імплементаційне рішення 2021/914/EU, Module 2 - Контролер-до-Процесора), включені шляхом посилання та заповнені наступним чином: (i) терміни в Пунктах 9 та 14 SCC заповнюються відповідно до застосовних порогів GDPR; (ii) положення про приєднання не застосовується до додаткових сторін без згоди Замовника; (iii) Додаток I (Список Сторін) заповнюється ідентифікаційною інформацією Замовника з реєстрації та AI92 як імпортера даних; (iv) Додаток II (Технічні та Організаційні Заходи) посилається на документацію безпеки AI92; та (v) Додаток III (Субпроцесори) посилається на список Субпроцесорів, що підтримується AI92. Для передач згідно з UK GDPR, сторони додатково приймають Додаток Комісара з інформації Великобританії до SCC щодо міжнародної передачі даних. Якщо AI92 має чинну сертифікацію відповідно до Рамкової програми конфіденційності даних ЄС-США, Рамкової програми конфіденційності даних Швейцарія-США або Розширення Великобританії до Рамкової програми конфіденційності даних ЄС-США, сторони також можуть покладатися на цю сертифікацію для передач до інфраструктури AI92 у Сполучених Штатах.

Швейцарія. Для передач, що регулюються швейцарським FADP, сторони приймають SCC, визнані Федеральним уповноваженим Швейцарії із захисту даних та інформації («FDPIC»), з поправками, опублікованими FDPIC для швейцарського правового контексту.

Латинська Америка. Для передач, що регулюються бразильським LGPD, сторони вводять в дію режим транскордонної передачі згідно зі статтями 33-36 LGPD, включаючи посилання (за потреби) на стандартні договірні положення, прийняті бразильським Autoridade Nacional de Proteção de Dados («ANPD») згідно з Резолюцією 19/2024, та будь-який конкретний дозвіл, виданий ANPD, де це потрібно. Для передач, що регулюються мексиканським LFPDPPP, AI92 надає Клієнту інформацію, необхідну згідно зі статтею 36 LFPDPPP та імплементаційним Положенням, а Клієнт отримує згоду, необхідну від суб'єктів даних. Для передач, що регулюються Законом Аргентини 25.326, Законом Колумбії 1581, Законом Чилі 19.628, Законом Перу 29733 або іншими режимами LATAM, AI92 реалізує стандартні договірні положення або інший механізм, визнаний наглядовим органом відповідної юрисдикції.

Африка. Для передач, що регулюються південноафриканським POPIA, AI92 забезпечує дотримання Розділу 72 POPIA та отримує згоду суб'єкта даних або покладається на відповідну законну основу. Для передач, що регулюються нігерійським NDPA, Законом Кенії про захист даних або іншими африканськими режимами, AI92 забезпечує дотримання вимог транскордонної передачі, встановлених відповідним наглядовим органом (включаючи Нігерійську комісію із захисту даних, Офіс уповноваженого із захисту даних Кенії, Південноафриканський інформаційний регулятор та інші еквівалентні регулятори), та реалізує стандартні договірні положення, сертифікацію або інший механізм, визнаний цим органом. AI92, де це потрібно, зареєструє або призначить місцевого представника та відповість на запити місцевого регулятора протягом відповідних термінів.

Азіатсько-Тихоокеанський регіон. Для передач, що регулюються китайським PIPL, сторони приймають Стандартний договір для транскордонної передачі персональної інформації, виданий Адміністрацією кіберпростору Китаю, проводять оцінку безпеки з CAC, якщо перевищено порогові значення передачі, або покладаються на сертифікацію, визнану згідно з PIPL, залежно від обставин. Для передач, що регулюються індійським DPDPA, AI92 обмежує передачі юрисдикціями, дозволеними повідомленнями, виданими згідно з Розділом 16 DPDPA, та дотримується будь-яких конкретних умов, встановлених правилами. Для передач, що регулюються австралійським Законом про конфіденційність, AI92 вживає розумних заходів згідно з Австралійським принципом конфіденційності 8, щоб забезпечити, щоб закордонний одержувач обробляв персональну інформацію відповідно до APP. Для передач, що регулюються японським APPI, південнокорейським PIPA, сінгапурським PDPA, тайським PDPA, в'єтнамським PDPD, філіппінським DPA, індонезійським PDP Law, малайзійським PDPA, тайванським PDPA, гонконгським PDPO або іншими режимами Азіатсько-Тихоокеанського регіону, AI92 реалізує стандартні договірні положення, сертифікацію, механізм адекватності між урядами або інший механізм передачі, визнаний наглядовим органом відповідної юрисдикції.

Близький Схід. Для передач, що регулюються UAE PDPL, Законом про захист даних Міжнародного фінансового центру Дубаю, саудівським PDPL, ізраїльським Законом про захист конфіденційності, катарським PDPPL, бахрейнським PDPL, оманським PDPL, йорданським PDPL, турецьким KVKK або іншими режимами Близького Сходу, AI92 реалізує стандартні договірні положення, рішення про адекватність або інший механізм, визнаний наглядовим органом відповідної юрисдикції, та реєструє або призначає місцевого представника, де це потрібно.

Євразія та інші регіони. Для передач, що регулюються Федеральним законом Російської Федерації 152-ФЗ, AI92 дотримується вимог локалізації Статті 18(5) та отримує письмову згоду суб'єкта даних, де це потрібно. Для передач, що регулюються Законом Казахстану про персональні дані, Законом Узбекистану про персональні дані або будь-яким іншим Застосовним законом про захист даних, AI92 реалізує механізм транскордонної передачі, необхідний або визнаний згідно із законодавством країни походження.

Загальне. Якщо Застосовні закони про захист даних юрисдикції Клієнта вимагають конкретного механізму передачі, договірних положень або нормативної документації, яка прямо не вказана вище, AI92, на обґрунтований запит Клієнта та за рахунок Клієнта (якщо є), виконає або реалізує додаткову документацію, обґрунтовано необхідну для введення в дію цього механізму. AI92 відстежує зміни в нормативних актах у всьому світі та оновлює механізми передачі вище, коли набувають чинності нові вимоги.

Права суб’єктів даних

Застосовується до: Усіх клієнтів

AI92, у межах, дозволених законом, оперативно повідомляє Клієнта, якщо AI92 отримує запит від суб’єкта даних на доступ, виправлення, стирання, обмеження обробки, перенесення або заперечення (Запит суб’єкта даних). AI92 не відповідає на такий Запит суб’єкта даних, за винятком випадків, коли це передбачено чинним законодавством, лише за вказівкою Клієнта.

AI92 надає Клієнту таку інформацію та обґрунтовану допомогу, яка може знадобитися Клієнту, щоб Клієнт міг відповісти на Запит суб’єкта даних, включаючи надання або сприяння наданню експорту даних.

Повідомлення про порушення персональних даних

Застосовується до: Усіх клієнтів

AI92 повідомляє Клієнта без зайвих затримок і в будь-якому випадку протягом сімдесяти двох (72) годин після того, як йому стало відомо про будь-яке порушення персональних даних, що впливає на Персональні дані Клієнта.

Повідомлення має містити, наскільки це відомо на той час: (a) опис характеру порушення, включаючи категорії персональних даних і приблизну кількість суб’єктів даних, яких це стосується; (b) ймовірні наслідки; (c) заходи, вжиті або запропоновані для усунення порушення; і (d) ім’я та контактні дані посадової особи із захисту даних або іншої контактної особи для отримання додаткової інформації.

Оцінка впливу на захист даних

Застосовується до: Усіх клієнтів

На запит AI92 надає Клієнту обґрунтовану допомогу з будь-якою оцінкою впливу на захист даних або попередньою консультацією з наглядовими органами, яку Клієнт зобов’язаний проводити відповідно до статті 35 GDPR або аналогічних положень законодавства LATAM про захист даних.

Повернення та видалення Персональних даних Клієнта

Застосовується до: Усіх клієнтів

Після припинення дії Умов AI92, за вибором Клієнта, повертає або видаляє Персональні дані Клієнта з урахуванням зберігання, як цього вимагає чинне законодавство та як дозволено цим DPA.

AI92 може зберігати Персональні дані Клієнта лише в тому випадку, якщо це вимагається чинним законодавством (включаючи зобов’язання щодо податкової звітності) або як дозволено цим DPA, протягом періоду зберігання журналу аудиту, зазначеного в Політиці конфіденційності, або протягом періоду зберігання кредитної книги, зазначеного в Політиці конфіденційності.

Права на аудит

Застосовується до: Усіх клієнтів

Клієнт (або незалежний сторонній аудитор, прийнятний для AI92, пов’язаний зобов’язаннями щодо конфіденційності) може перевіряти дотримання AI92 цього DPA не частіше одного разу на дванадцятимісячний період, принаймні за тридцять (30) днів попереднього письмового повідомлення, протягом звичайного робочого часу AI92 та за рахунок Клієнта.

Замість аудиту на місці AI92 може надати Клієнту свої поточні звіти про аудит SOC 2, звіти про тестування на проникнення та інші відповідні засвідчення третіх сторін. Клієнт приймає їх як такі, що задовольняють його права на аудит, якщо вони не вирішують обґрунтовані занепокоєння Клієнта.

Регулююче право та колізія

Застосовується до: Усіх клієнтів

Цей DPA регулюється тим самим правом, що й Умови надання послуг, за винятком випадків, коли обов’язкове законодавство про захист даних вимагає іншого регулюючого права.

У разі розбіжностей між Умовами та цією DPA, ця DPA має переважну силу щодо обробки персональних даних.

Якщо ви є корпоративним клієнтом з Генеральною угодою про надання послуг (MSA), умови DPA можуть бути змінені вашою MSA. У разі розбіжностей, MSA має переважну силу.

Контактна інформація

Застосовується до: Усіх клієнтів

Якщо у вас є будь-які запитання щодо цього Додатка про обробку даних, зв'яжіться з нами: