AI92 đã ra mắt - chương trình ra mắt thử nghiệm toàn cầu của chúng tôi đang diễn ra: nền tảng đầy đủ mở cửa trên toàn thế giới trong 30 ngày đầu tiên.
LEGAL

Phụ lục xử lý dữ liệu

Cập nhật lần cuối: 13 tháng 8 năm 2026

AI92 được điều hành bởi MASADA GATEWAY LTD, tên doanh nghiệp đã đăng ký của Portail Masada Ltée (số doanh nghiệp Québec 1177060754).
Văn phòng đăng ký: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Văn phòng Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), một công ty liên kết dưới sự kiểm soát chung.

Định nghĩa

Áp dụng cho: Tất cả Khách hàng

Vì mục đích của Bản sửa đổi xử lý dữ liệu này, các thuật ngữ viết hoa không được định nghĩa ở đây có nghĩa được quy định trong Điều khoản dịch vụ AI92. Các thuật ngữ bảo vệ dữ liệu viết hoa có nghĩa được quy định trong Luật bảo vệ dữ liệu hiện hành như được định nghĩa trong Phần này.

Luật bảo vệ dữ liệu hiện hành. "Luật bảo vệ dữ liệu hiện hành" có nghĩa là tất cả luật bảo vệ dữ liệu, quyền riêng tư và các luật tương tự áp dụng cho việc xử lý Dữ liệu cá nhân theo DPA này, khi chúng có thể được sửa đổi hoặc thay thế theo thời gian, bao gồm nhưng không giới hạn:

Châu Âu. Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (Quy định (EU) 2016/679, "GDPR"), Quy định chung về bảo vệ dữ liệu của Vương quốc Anh đọc cùng với Đạo luật bảo vệ dữ liệu năm 2018, Đạo luật liên bang về bảo vệ dữ liệu của Thụy Sĩ ("FADP"), Đạo luật dữ liệu cá nhân của Na Uy, Đạo luật 90/2018 của Iceland, Đạo luật bảo vệ dữ liệu của Liechtenstein và luật bảo vệ dữ liệu thực hiện của mọi quốc gia thành viên Khu vực kinh tế Châu Âu.

Bắc Mỹ. Tại Hoa Kỳ: Đạo luật quyền riêng tư của người tiêu dùng California được sửa đổi bởi Đạo luật quyền riêng tư California ("CCPA/CPRA"), Đạo luật bảo vệ dữ liệu người tiêu dùng Virginia, Đạo luật quyền riêng tư Colorado, Đạo luật quyền riêng tư dữ liệu Connecticut, Đạo luật quyền riêng tư người tiêu dùng Utah, Đạo luật bảo mật và quyền riêng tư dữ liệu Texas, Đạo luật quyền riêng tư người tiêu dùng Oregon và các luật quyền riêng tư cấp tiểu bang tương tự khi chúng có hiệu lực. Tại Canada: Đạo luật bảo vệ thông tin cá nhân và tài liệu điện tử ("PIPEDA"), Luật 25 của Quebec, Đạo luật bảo vệ thông tin cá nhân của Alberta, Đạo luật bảo vệ thông tin cá nhân của British Columbia và Đạo luật quyền riêng tư.

Châu Mỹ Latinh và Caribe. Luật bảo vệ dữ liệu chung của Brasil ("LGPD", Luật 13.709), Luật liên bang Mexico về bảo vệ dữ liệu cá nhân do các bên tư nhân nắm giữ ("LFPDPPP"), Luật bảo vệ dữ liệu cá nhân 25.326 của Argentina, Luật pháp định 1581 năm 2012 của Colombia, Luật 19.628 của Chile, Luật 29733 của Peru, Luật 18.331 của Uruguay, Luật hữu cơ của Ecuador về bảo vệ dữ liệu cá nhân, Luật 8968 của Costa Rica, Luật 172-13 của Cộng hòa Dominica, Luật 81 năm 2019 của Panama, Luật 6534/2020 của Paraguay và các đạo luật tương tự của mọi quốc gia khác trong khu vực.

Châu Phi. Đạo luật bảo vệ thông tin cá nhân của Nam Phi ("POPIA"), Đạo luật bảo vệ dữ liệu Nigeria năm 2023 ("NDPA") và Quy định bảo vệ dữ liệu Nigeria năm 2019, Đạo luật bảo vệ dữ liệu năm 2019 của Kenya, Luật bảo vệ dữ liệu cá nhân của Ai Cập (Luật 151 năm 2020), Đạo luật bảo vệ dữ liệu năm 2012 của Ghana, Luật 09-08 của Morocco, Luật hữu cơ 2004-63 của Tunisia, Đạo luật bảo vệ dữ liệu năm 2017 của Mauritius, Luật 2008-12 của Senegal, Luật 2013-450 của Côte d'Ivoire, Luật 058/2021 của Rwanda, Đạo luật bảo vệ dữ liệu và quyền riêng tư năm 2019 của Uganda, Đạo luật bảo vệ dữ liệu cá nhân năm 2022 của Tanzania, Đạo luật bảo vệ dữ liệu và không gian mạng 5 năm 2021 của Zimbabwe, Luật 18-07 của Algeria, Luật 2014-038 của Madagascar, Công ước Liên minh Châu Phi về an ninh mạng và bảo vệ dữ liệu cá nhân ("Công ước Malabo"), Đạo luật bổ sung ECOWAS về bảo vệ dữ liệu cá nhân và các đạo luật tương tự của mọi quốc gia Châu Phi khác.

Châu Á–Thái Bình Dương. Đạo luật quyền riêng tư năm 1988 của Úc, Đạo luật quyền riêng tư năm 2020 của New Zealand, Đạo luật Nhật Bản về bảo vệ thông tin cá nhân ("APPI"), Đạo luật bảo vệ thông tin cá nhân của Hàn Quốc ("PIPA"), Đạo luật bảo vệ dữ liệu cá nhân năm 2012 của Singapore ("PDPA"), Đạo luật bảo vệ dữ liệu cá nhân B.E. 2562 (2019) của Thái Lan, Nghị định 13/2023 về bảo vệ dữ liệu cá nhân của Việt Nam, Đạo luật quyền riêng tư dữ liệu năm 2012 của Philippines, Luật bảo vệ dữ liệu cá nhân 27/2022 của Indonesia, Đạo luật bảo vệ dữ liệu cá nhân năm 2010 của Malaysia, Đạo luật bảo vệ dữ liệu cá nhân kỹ thuật số năm 2023 của Ấn Độ ("DPDPA"), Luật bảo vệ thông tin cá nhân của Trung Quốc ("PIPL"), Đạo luật bảo vệ dữ liệu cá nhân của Đài Loan, Pháp lệnh bảo vệ dữ liệu cá nhân (quyền riêng tư) của Hồng Kông, Đạo luật bảo vệ dữ liệu cá nhân của Macau và các đạo luật tương tự của mọi khu vực pháp lý Châu Á–Thái Bình Dương khác.

Trung Đông. Nghị định-Luật liên bang 45 năm 2021 của Các Tiểu vương quốc Ả Rập Thống nhất về bảo vệ dữ liệu cá nhân và Luật bảo vệ dữ liệu của Trung tâm tài chính quốc tế Dubai, Luật bảo vệ dữ liệu cá nhân của Ả Rập Saudi, Luật bảo vệ quyền riêng tư 5741-1981 của Israel và các quy định thực hiện của nó, Luật bảo vệ quyền riêng tư dữ liệu cá nhân của Qatar (Luật 13/2016) và các quy định bảo vệ dữ liệu của QFC, Luật bảo vệ dữ liệu cá nhân của Bahrain (Luật 30/2018), Luật bảo vệ dữ liệu cá nhân của Oman (Nghị định hoàng gia 6/2022), Luật bảo vệ dữ liệu cá nhân năm 2023 của Jordan, Luật Thổ Nhĩ Kỳ về bảo vệ dữ liệu cá nhân ("KVKK", Luật 6698) và các đạo luật tương tự của mọi khu vực pháp lý Trung Đông khác.

Á-Âu và các khu vực khác. Luật liên bang của Liên bang Nga về dữ liệu cá nhân (Số 152-FZ), Luật Kazakhstan về dữ liệu cá nhân và bảo vệ dữ liệu cá nhân, Luật Uzbekistan về dữ liệu cá nhân và các đạo luật tương tự của mọi khu vực pháp lý khác mà AI92 hoặc Khách hàng xử lý Dữ liệu cá nhân.

Bao quát tất cả. Bất kỳ luật bảo vệ dữ liệu, quyền riêng tư, bảo mật viễn thông, luật theo ngành hoặc luật tương tự nào khác của bất kỳ khu vực pháp lý nào áp dụng cho AI92 hoặc Khách hàng liên quan đến việc xử lý Dữ liệu cá nhân của Khách hàng theo DPA này. AI92 theo dõi các diễn biến pháp lý trên toàn cầu và cập nhật danh sách này (và các thông lệ thực hiện danh sách này) khi các luật mới có hiệu lực.

Khi các chế độ này sử dụng các thuật ngữ khác nhau cho các khái niệm tương tự, DPA này sử dụng thuật ngữ GDPR và coi các thuật ngữ tương đương theo Luật bảo vệ dữ liệu hiện hành khác là các thuật ngữ tương thích. Khi một chế độ áp đặt các yêu cầu bổ sung bắt buộc (chẳng hạn như đăng ký với cơ quan giám sát, chỉ định người đại diện địa phương hoặc các điều khoản hợp đồng cụ thể), AI92 và Khách hàng đồng ý thực hiện các yêu cầu đó thông qua Các điều khoản hợp đồng tiêu chuẩn, Bản sửa đổi của Vương quốc Anh hoặc một điều khoản bổ sung dành riêng cho chế độ như được quy định trong Phần chuyển dữ liệu quốc tế.

Người kiểm soát có nghĩa là bên xác định mục đích và phương tiện xử lý dữ liệu cá nhân.

Người xử lý có nghĩa là một bên xử lý dữ liệu cá nhân thay mặt cho Người kiểm soát.

Dữ liệu cá nhân của khách hàng có nghĩa là bất kỳ dữ liệu cá nhân nào có trong Đầu vào của khách hàng hoặc được tạo ra liên quan đến việc khách hàng sử dụng Dịch vụ API.

Người xử lý phụ có nghĩa là bất kỳ người xử lý nào được AI92 thuê để xử lý Dữ liệu cá nhân của khách hàng thay mặt cho khách hàng, bao gồm các nhà cung cấp dịch vụ lưu trữ, bộ xử lý thanh toán và các nhà cung cấp dịch vụ hạ nguồn của AI92.

Vai trò của các bên

Áp dụng cho: Tất cả Khách hàng

Trong mối quan hệ được điều chỉnh bởi Điều khoản và DPA này, Khách hàng là Bên kiểm soát Dữ liệu cá nhân của Khách hàng và AI92 là Bên xử lý. AI92 được điều hành bởi Masada Gateway Ltd. Các tích hợp với nền tảng Meta (Facebook, Instagram và Threads) được cung cấp thông qua Koloxo West Africa Ltd, nhà phát triển đã đăng ký các ứng dụng Meta của chúng tôi, hoạt động như một bên xử lý cho các tích hợp đó thay mặt Masada Gateway Ltd.

AI92 cũng có thể xử lý một số dữ liệu cá nhân nhất định với tư cách là Người kiểm soát riêng biệt, bao gồm dữ liệu cần thiết để vận hành hoạt động kinh doanh của AI92 (dữ liệu quan hệ khách hàng, dữ liệu thanh toán, thông tin xác thực, dữ liệu kiểm tra). Các điều khoản điều chỉnh việc xử lý của Người kiểm soát đó được mô tả trong Chính sách quyền riêng tư của AI92 tại ai92.ai/privacy-policy.

Hướng dẫn của người xử lý

Áp dụng cho: Tất cả Khách hàng

AI92 sẽ chỉ xử lý Dữ liệu cá nhân của khách hàng theo các hướng dẫn được ghi lại của Khách hàng, như được quy định trong Điều khoản và DPA này hoặc theo yêu cầu của luật hiện hành.

Nếu AI92 được luật hiện hành yêu cầu xử lý Dữ liệu cá nhân của khách hàng khác với hướng dẫn của Khách hàng, AI92 sẽ (nếu được luật pháp cho phép) thông báo cho Khách hàng về yêu cầu đó trước khi xử lý.

Tính bảo mật

Áp dụng cho: Tất cả Khách hàng

AI92 sẽ đảm bảo rằng nhân viên được ủy quyền xử lý Dữ liệu cá nhân của khách hàng phải tuân thủ các nghĩa vụ bảo mật không kém phần bảo vệ so với những nghĩa vụ được quy định trong Điều khoản dịch vụ.

Bảo mật Xử lý

Áp dụng cho: Tất cả Khách hàng

AI92 sẽ thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo mức độ bảo mật phù hợp với rủi ro do việc xử lý Dữ liệu Cá nhân của Khách hàng gây ra, bao gồm:

(a) giả mạo và mã hóa dữ liệu cá nhân ở trạng thái nghỉ và đang truyền;

(b) khả năng đảm bảo tính bảo mật, tính toàn vẹn, tính khả dụng và khả năng phục hồi liên tục của các hệ thống xử lý;

(c) khả năng khôi phục tính khả dụng và quyền truy cập vào dữ liệu cá nhân một cách kịp thời trong trường hợp xảy ra sự cố vật lý hoặc kỹ thuật;

(d) một quy trình để thường xuyên kiểm tra, đánh giá và định giá hiệu quả của các biện pháp này.

Việc triển khai hiện tại của các biện pháp này được mô tả trong tài liệu bảo mật của AI92. Báo cáo kiểm toán SOC 2 của AI92 có sẵn cho Khách hàng theo yêu cầu theo các điều khoản không tiết lộ.

Bộ xử lý phụ

Áp dụng cho: Tất cả Khách hàng

Khách hàng cho phép AI92 thuê Bộ xử lý phụ để xử lý Dữ liệu Cá nhân của Khách hàng, tuân theo các điều kiện sau:

(a) AI92 duy trì danh sách Bộ xử lý phụ hiện tại tại ai92.ai/sub-processors;

(b) AI92 sẽ thông báo cho Khách hàng trước ít nhất ba mươi (30) ngày về bất kỳ việc bổ sung hoặc thay thế Bộ xử lý phụ nào;

(c) Khách hàng có thể phản đối bất kỳ Bên xử lý phụ mới nào trên cơ sở hợp lý trong vòng mười lăm (15) ngày kể từ ngày thông báo – nếu sự phản đối của Khách hàng không thể giải quyết được, Khách hàng có thể chấm dứt các Dịch vụ API bị ảnh hưởng và nhận lại khoản phí đã trả trước theo tỷ lệ;

(d) AI92 áp đặt các nghĩa vụ bảo vệ dữ liệu đối với mỗi Bộ xử lý phụ không kém phần bảo vệ so với các nghĩa vụ trong DPA này.

Các Bên xử lý phụ ban đầu bao gồm các nhà cung cấp dịch vụ lưu trữ của AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform - cho các khu vực và dịch vụ được ghi lại tại ai92.ai/sub-processors), bộ xử lý thanh toán (Stripe, Inc.) và nhà cung cấp dịch vụ lưu trữ tài liệu (Mintlify, Inc.). Danh sách tại ai92.ai/sub-processors là hồ sơ hiện tại có thẩm quyền.

Chuyển dữ liệu quốc tế

Áp dụng cho: Tất cả Khách hàng

Việc AI92 xử lý Dữ liệu cá nhân của khách hàng có thể liên quan đến việc chuyển dữ liệu đó ra bên ngoài quốc gia nơi khách hàng hoặc chủ thể dữ liệu cư trú. Trong phạm vi bất kỳ việc chuyển dữ liệu nào như vậy bị hạn chế bởi Luật bảo vệ dữ liệu hiện hành, AI92 thực hiện cơ chế chuyển dữ liệu xuyên biên giới theo yêu cầu của luật pháp hoặc được công nhận theo luật pháp của khu vực pháp lý xuất xứ. Các cơ chế trong Phần này áp dụng trên cơ sở từng khu vực pháp lý và AI92 có thể dựa vào nhiều cơ chế cho một lần chuyển dữ liệu nhất định.

Châu Âu và Vương quốc Anh. Đối với các hoạt động chuyển giao được điều chỉnh bởi GDPR hoặc UK GDPR, các bên áp dụng Các Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban Châu Âu (Quyết định Thực hiện 2021/914/EU, Module 2 - Từ Bộ điều khiển đến Bộ xử lý) được đưa vào bằng cách tham chiếu và hoàn thành như sau: (i) các khoảng thời gian trong Điều khoản 9 và 14 của SCCs được hoàn thành theo ngưỡng áp dụng của GDPR; (ii) điều khoản gắn kết không áp dụng cho các bên bổ sung nếu không có sự đồng ý của Khách hàng; (iii) Phụ lục I (Danh sách các Bên) được hoàn thành với thông tin nhận dạng của Khách hàng từ đăng ký và AI92 với tư cách là nhà nhập khẩu dữ liệu; (iv) Phụ lục II (Các biện pháp Kỹ thuật và Tổ chức) đề cập đến tài liệu bảo mật của AI92; và (v) Phụ lục III (Các Bên xử lý phụ) đề cập đến danh sách các Bên xử lý phụ do AI92 duy trì. Đối với các hoạt động chuyển giao theo UK GDPR, các bên còn áp dụng Phụ lục Chuyển giao Dữ liệu Quốc tế của Ủy viên Thông tin Vương quốc Anh vào SCCs. Trong trường hợp AI92 có chứng nhận hiện hành theo Khung Bảo mật Dữ liệu EU–US, Khung Bảo mật Dữ liệu Thụy Sĩ–US hoặc Phần mở rộng của Vương quốc Anh cho Khung Bảo mật Dữ liệu EU–US, các bên cũng có thể dựa vào chứng nhận đó để chuyển giao đến cơ sở hạ tầng của AI92 tại Hoa Kỳ.

Thụy Sĩ. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của FADP của Thụy Sĩ, các bên chấp nhận SCC như được Ủy viên thông tin và bảo vệ dữ liệu liên bang Thụy Sĩ ("FDPIC") công nhận, với các điều chỉnh do FDPIC công bố cho bối cảnh pháp lý của Thụy Sĩ.

Châu Mỹ Latinh. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của LGPD của Brasil, các bên thực hiện chế độ chuyển dữ liệu xuyên biên giới theo Điều 33 đến 36 LGPD, bao gồm cả việc dựa vào (nếu có) các điều khoản hợp đồng tiêu chuẩn được Autoridade Nacional de Proteção de Dados ("ANPD") của Brasil chấp nhận theo Nghị quyết 19/2024 và bất kỳ ủy quyền cụ thể nào do ANPD cấp khi được yêu cầu. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của LFPDPPP của Mexico, AI92 cung cấp cho Khách hàng các tiết lộ theo yêu cầu của Điều 36 LFPDPPP và Quy định thực hiện và Khách hàng có được sự đồng ý theo yêu cầu từ các chủ thể dữ liệu. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của Luật 25.326 của Argentina, Luật 1581 của Colombia, Luật 19.628 của Chile, Luật 29733 của Peru hoặc các chế độ LATAM khác, AI92 thực hiện các điều khoản hợp đồng tiêu chuẩn hoặc cơ chế khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận.

Châu Phi. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của POPIA của Nam Phi, AI92 đảm bảo tuân thủ Mục 72 POPIA và có được sự đồng ý của chủ thể dữ liệu hoặc dựa vào cơ sở hợp pháp áp dụng. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của NDPA của Nigeria, Đạo luật bảo vệ dữ liệu của Kenya hoặc các chế độ Châu Phi khác, AI92 đảm bảo tuân thủ các yêu cầu chuyển dữ liệu xuyên biên giới do cơ quan giám sát có liên quan áp đặt (bao gồm Ủy ban bảo vệ dữ liệu Nigeria, Văn phòng ủy viên bảo vệ dữ liệu của Kenya, Cơ quan quản lý thông tin Nam Phi và các cơ quan quản lý tương đương khác) và thực hiện các điều khoản hợp đồng tiêu chuẩn, chứng nhận hoặc cơ chế khác được cơ quan đó công nhận. AI92 sẽ, khi được yêu cầu, đăng ký hoặc chỉ định người đại diện địa phương và trả lời các yêu cầu của cơ quan quản lý địa phương trong thời hạn áp dụng.

Châu Á–Thái Bình Dương. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của PIPL của Trung Quốc, các bên chấp nhận Hợp đồng tiêu chuẩn cho việc chuyển thông tin cá nhân xuyên biên giới ra nước ngoài do Cục quản lý không gian mạng Trung Quốc ban hành, hoàn thành đánh giá bảo mật với CAC khi vượt quá ngưỡng chuyển dữ liệu hoặc dựa vào chứng nhận được công nhận theo PIPL, nếu có. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của DPDPA của Ấn Độ, AI92 giới hạn việc chuyển dữ liệu sang các khu vực pháp lý được cho phép theo các thông báo được ban hành theo Mục 16 DPDPA và tuân thủ mọi điều kiện cụ thể do các quy tắc áp đặt. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của Đạo luật quyền riêng tư của Úc, AI92 thực hiện các bước hợp lý theo Nguyên tắc quyền riêng tư của Úc 8 để đảm bảo người nhận ở nước ngoài xử lý thông tin cá nhân phù hợp với APP. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của APPI của Nhật Bản, PIPA của Hàn Quốc, PDPA của Singapore, PDPA của Thái Lan, PDPD của Việt Nam, DPA của Philippines, Luật PDP của Indonesia, PDPA của Malaysia, PDPA của Đài Loan, PDPO của Hồng Kông hoặc các chế độ Châu Á–Thái Bình Dương khác, AI92 thực hiện các điều khoản hợp đồng tiêu chuẩn, chứng nhận, cơ chế đầy đủ giữa chính phủ với chính phủ hoặc cơ chế chuyển dữ liệu khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận.

Trung Đông. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của UAE PDPL, Luật bảo vệ dữ liệu của Trung tâm tài chính quốc tế Dubai, Saudi Arabia PDPL, Luật bảo vệ quyền riêng tư của Israel, PDPPL của Qatar, PDPL của Bahrain, PDPL của Oman, PDPL của Jordan, KVKK của Thổ Nhĩ Kỳ hoặc các chế độ Trung Đông khác, AI92 thực hiện các điều khoản hợp đồng tiêu chuẩn, quyết định đầy đủ hoặc cơ chế khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận và đăng ký hoặc chỉ định người đại diện địa phương khi được yêu cầu.

Á-Âu và các khu vực khác. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của Luật liên bang 152-FZ của Liên bang Nga, AI92 tuân thủ các yêu cầu bản địa hóa của Điều 18(5) và có được sự đồng ý bằng văn bản của chủ thể dữ liệu khi được yêu cầu. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của Luật Kazakhstan về dữ liệu cá nhân, Luật Uzbekistan về dữ liệu cá nhân hoặc bất kỳ Luật bảo vệ dữ liệu hiện hành nào khác, AI92 thực hiện cơ chế chuyển dữ liệu xuyên biên giới theo yêu cầu của luật pháp hoặc được công nhận theo luật pháp của khu vực pháp lý xuất xứ.

Chung. Trường hợp Luật bảo vệ dữ liệu hiện hành của khu vực pháp lý của Khách hàng yêu cầu một cơ chế chuyển dữ liệu, điều khoản hợp đồng hoặc hồ sơ pháp lý cụ thể không được liệt kê rõ ràng ở trên, AI92 sẽ, theo yêu cầu hợp lý của Khách hàng và với chi phí của Khách hàng (nếu có), thực hiện hoặc triển khai tài liệu bổ sung cần thiết một cách hợp lý để thực hiện cơ chế đó. AI92 theo dõi các diễn biến pháp lý trên toàn cầu và cập nhật các cơ chế chuyển dữ liệu ở trên khi các yêu cầu mới có hiệu lực.

Quyền của Chủ thể Dữ liệu

Áp dụng cho: Tất cả Khách hàng

AI92 sẽ, trong phạm vi được pháp luật cho phép, thông báo kịp thời cho Khách hàng nếu AI92 nhận được yêu cầu từ một chủ thể dữ liệu về quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, tính di động hoặc phản đối (một Yêu cầu của Chủ thể Dữ liệu). AI92 sẽ không trả lời Yêu cầu của Chủ thể Dữ liệu đó trừ khi có hướng dẫn của Khách hàng, trừ khi luật hiện hành yêu cầu.

AI92 sẽ cung cấp cho Khách hàng thông tin và hỗ trợ hợp lý mà Khách hàng có thể yêu cầu để cho phép Khách hàng trả lời Yêu cầu của Chủ thể Dữ liệu, bao gồm bằng cách cung cấp hoặc tạo điều kiện cung cấp xuất dữ liệu.

Thông báo Vi phạm Dữ liệu Cá nhân

Áp dụng cho: Tất cả Khách hàng

AI92 sẽ thông báo cho Khách hàng mà không chậm trễ quá mức và trong mọi trường hợp trong vòng bảy mươi hai (72) giờ sau khi biết về bất kỳ vi phạm dữ liệu cá nhân nào ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng.

Thông báo sẽ bao gồm, trong phạm vi đã biết: (a) mô tả về bản chất của vi phạm, bao gồm các danh mục dữ liệu cá nhân và số lượng gần đúng của các chủ thể dữ liệu bị ảnh hưởng; (b) các hậu quả có thể xảy ra; (c) các biện pháp đã thực hiện hoặc đề xuất để giải quyết vi phạm; và (d) tên và chi tiết liên hệ của nhân viên bảo vệ dữ liệu hoặc điểm liên hệ khác để biết thêm thông tin.

Đánh giá Tác động Bảo vệ Dữ liệu

Áp dụng cho: Tất cả Khách hàng

Theo yêu cầu, AI92 sẽ cung cấp hỗ trợ hợp lý cho Khách hàng với bất kỳ đánh giá tác động bảo vệ dữ liệu hoặc tham vấn trước với các cơ quan giám sát mà Khách hàng được yêu cầu thực hiện theo Điều 35 của GDPR hoặc các điều khoản tương tự của luật bảo vệ dữ liệu LATAM.

Trả lại và Xóa Dữ liệu Cá nhân của Khách hàng

Áp dụng cho: Tất cả Khách hàng

Khi chấm dứt các Điều khoản, AI92 sẽ, theo lựa chọn của Khách hàng, trả lại hoặc xóa Dữ liệu Cá nhân của Khách hàng, tùy thuộc vào việc lưu giữ theo yêu cầu của luật hiện hành và được cho phép theo DPA này.

AI92 có thể giữ lại Dữ liệu Cá nhân của Khách hàng chỉ khi luật hiện hành yêu cầu (bao gồm cả nghĩa vụ ghi lại thuế) hoặc được cho phép theo DPA này, trong khoảng thời gian lưu giữ nhật ký kiểm tra được quy định trong Chính sách Bảo mật hoặc trong khoảng thời gian lưu giữ sổ cái tín dụng được quy định trong Chính sách Bảo mật.

Quyền Kiểm toán

Áp dụng cho: Tất cả Khách hàng

Khách hàng (hoặc một kiểm toán viên bên thứ ba độc lập được AI92 chấp nhận một cách hợp lý, bị ràng buộc bởi các nghĩa vụ bảo mật) có thể kiểm toán việc AI92 tuân thủ DPA này không quá một lần trong khoảng thời gian mười hai tháng, sau khi có thông báo bằng văn bản trước ít nhất ba mươi (30) ngày, trong giờ làm việc bình thường của AI92 và do Khách hàng chịu chi phí.

Thay vì kiểm toán tại chỗ, AI92 có thể cung cấp cho Khách hàng các báo cáo kiểm toán SOC 2 hiện tại, báo cáo kiểm tra xâm nhập và các chứng thực khác của bên thứ ba có liên quan. Khách hàng sẽ chấp nhận những điều này là đáp ứng quyền kiểm toán của mình trừ khi chúng không giải quyết được những lo ngại hợp lý của Khách hàng.

Luật Điều chỉnh và Xung đột

Áp dụng cho: Tất cả Khách hàng

DPA này được điều chỉnh bởi cùng một luật với Điều khoản Dịch vụ, trừ khi luật bảo vệ dữ liệu bắt buộc yêu cầu một luật điều chỉnh khác.

Trong trường hợp có xung đột giữa Điều khoản và DPA này, DPA này sẽ kiểm soát việc xử lý dữ liệu cá nhân.

Nếu bạn là khách hàng Doanh nghiệp có Thỏa thuận Dịch vụ Chính (MSA), các điều khoản DPA có thể được sửa đổi bởi MSA của bạn. Trong trường hợp có xung đột, MSA sẽ kiểm soát.

Liên hệ

Áp dụng cho: Tất cả Khách hàng

Nếu bạn có bất kỳ câu hỏi nào về Phụ lục xử lý dữ liệu này, vui lòng liên hệ với chúng tôi: