註冊辦事處:18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
拉各斯辦事處:Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604),一家在共同控制下的附屬公司。
定義
適用於:所有客戶就本《資料處理附錄》而言,本文中未定義的大寫術語具有 AI92 服務條款中賦予的含義。大寫的資料保護術語具有本節中定義的適用資料保護法律中賦予的含義。
適用的資料保護法律。「適用的資料保護法律」是指適用於根據本 DPA 處理個人資料的所有資料保護、隱私和類似法律,這些法律可能會不時修訂或取代,包括但不限於:
歐洲。 歐盟通用資料保護條例(條例 (EU) 2016/679,「GDPR」)、英國通用資料保護條例(與 2018 年資料保護法一起閱讀)、瑞士聯邦資料保護法(「FADP」)、挪威個人資料法、冰島第 90/2018 號法案、列支敦斯登資料保護法以及每個歐洲經濟區成員國的實施資料保護法。
北美洲。 在美國:經《加州隱私權法案》(「CCPA/CPRA」)修訂的《加州消費者隱私權法案》、《維吉尼亞州消費者資料保護法案》、《科羅拉多州隱私權法案》、《康乃狄克州資料隱私權法案》、《猶他州消費者隱私權法案》、《德州資料隱私權與安全法案》、《奧勒岡州消費者隱私權法案》以及類似的州級隱私權法律(在其生效時)。在加拿大:《個人資訊保護與電子文件法》(「PIPEDA」)、魁北克省第 25 號法律、亞伯達省《個人資訊保護法》、英屬哥倫比亞省《個人資訊保護法》以及《隱私法》。
拉丁美洲和加勒比海地區。 巴西的《通用資料保護法》(「LGPD」,第 13.709 號法律)、墨西哥的《聯邦個人資料保護法》(由私人持有)(「LFPDPPP」)、阿根廷的《個人資料保護法》25.326、哥倫比亞的 2012 年第 1581 號法定法律、智利的第 19.628 號法律、秘魯的第 29733 號法律、烏拉圭的第 18.331 號法律、厄瓜多的《個人資料保護組織法》、哥斯大黎加的第 8968 號法律、多明尼加共和國的第 172-13 號法律、巴拿馬的 2019 年第 81 號法律、巴拉圭的第 6534/2020 號法律以及該地區每個其他國家的類似法規。
非洲。 南非的《個人資訊保護法》(「POPIA」)、奈及利亞的《2023 年奈及利亞資料保護法》(「NDPA」)和《2019 年奈及利亞資料保護條例》、肯亞的《2019 年資料保護法》、埃及的《個人資料保護法》(2020 年第 151 號法律)、迦納的《2012 年資料保護法》、摩洛哥的第 09-08 號法律、突尼西亞的第 2004-63 號組織法、模里西斯的《2017 年資料保護法》、塞內加爾的第 2008-12 號法律、象牙海岸的第 2013-450 號法律、盧安達的第 058/2021 號法律、烏干達的《2019 年資料保護與隱私法》、坦尚尼亞的《2022 年個人資料保護法》、辛巴威的《2021 年網路與資料保護法》第 5 條、阿爾及利亞的第 18-07 號法律、馬達加斯加的第 2014-038 號法律、《非洲聯盟網路安全與個人資料保護公約》(「馬拉博公約」)、西非國家經濟共同體關於個人資料保護的補充法案以及每個其他非洲國家的類似法規。
亞太地區。 澳洲的《1988 年隱私法》、紐西蘭的《2020 年隱私法》、日本的《個人資訊保護法》(「APPI」)、南韓的《個人資訊保護法》(「PIPA」)、新加坡的《2012 年個人資料保護法》(「PDPA」)、泰國的《西元 2562 年(2019 年)個人資料保護法》、越南的第 13/2023 號個人資料保護法令、菲律賓的《2012 年資料隱私法》、印尼的第 27/2022 號個人資料保護法、馬來西亞的《2010 年個人資料保護法》、印度的《2023 年數位個人資料保護法》(「DPDPA」)、中國的《個人資訊保護法》(「PIPL」)、台灣的《個人資料保護法》、香港的《個人資料(隱私)條例》、澳門的《個人資料保護法》以及每個其他亞太地區的類似法規。
中東。 阿拉伯聯合大公國關於個人資料保護的 2021 年第 45 號聯邦法令以及杜拜國際金融中心資料保護法、沙烏地阿拉伯個人資料保護法、以色列的《隱私保護法》5741-1981 及其施行細則、卡達的《個人資料隱私保護法》(第 13/2016 號法律)和 QFC 資料保護條例、巴林的《個人資料保護法》(第 30/2018 號法律)、阿曼的《個人資料保護法》(第 6/2022 號皇家法令)、約旦的《2023 年個人資料保護法》、土耳其的《個人資料保護法》(「KVKK」,第 6698 號法律)以及每個其他中東地區的類似法規。
歐亞地區和其他地區。 俄羅斯聯邦的《個人資料聯邦法》(第 152-FZ 號)、哈薩克的《個人資料及其保護法》、烏茲別克的《個人資料法》以及 AI92 或客戶處理個人資料的每個其他司法管轄區的類似法規。
總括條款。 適用於 AI92 或客戶的任何司法管轄區的任何其他資料保護、隱私、電信機密、部門或類似法律,與根據本 DPA 處理客戶個人資料有關。AI92 會監控全球監管發展,並隨著新法律的生效而更新此清單(以及實施該清單的實務)。
如果這些制度對類似概念使用不同的術語,則本 DPA 使用 GDPR 術語,並將其他適用資料保護法律下的等效術語視為相容術語。如果某個制度施加強制性附加要求(例如向監管機構註冊、指定當地代表或特定合約條款),則 AI92 和客戶同意透過標準合約條款、英國附錄或國際資料傳輸章節中規定的特定制度附加條款來實現這些要求。
控制者是指決定處理個人資料之目的和方式的一方。
處理者是指代表控制者處理個人資料的一方。
客戶個人資料是指客戶輸入中包含的或與客戶使用 API 服務相關產生的任何個人資料。
次級處理者是指 AI92 聘請代表客戶處理客戶個人資料的任何處理者,包括 AI92 的託管服務提供者、付款處理者和下游服務提供者。
各方的角色
適用於:所有客戶在受條款和本 DPA 約束的關係中,客戶是客戶個人資料的控制者,而 AI92 是處理者。AI92 由 Masada Gateway Ltd 營運。與 Meta 平台(Facebook、Instagram 和 Threads)的整合透過 Koloxo West Africa Ltd 提供,該公司是我們 Meta 應用程式的註冊開發者,並代表 Masada Gateway Ltd 擔任這些整合的處理者。
AI92 也可能作為單獨的控制者處理某些個人資料,包括運營 AI92 業務所需的資料(客戶關係資料、帳單資料、身份驗證憑證、稽核資料)。管轄此類控制者處理的條款在 AI92 的隱私權政策 ai92.ai/privacy-policy 中描述。
處理者指示
適用於:所有客戶AI92 僅應根據客戶的書面指示處理客戶個人資料,如條款和本 DPA 中所述,或根據適用法律的要求。
如果適用法律要求 AI92 以不同於客戶指示的方式處理客戶個人資料,則 AI92 應(在法律允許的情況下)在處理之前通知客戶該要求。
機密性
適用於:所有客戶AI92 應確保授權處理客戶個人資料的人員受到不低於服務條款中規定的機密性義務的約束。
處理的安全性
適用於:所有客戶AI92 應實施適當的技術和組織措施,以確保與客戶個人資料處理所帶來的風險相應的安全級別,包括:
(a) 靜態和傳輸中個人資料的假名化和加密;
(b) 確保處理系統持續保密性、完整性、可用性和彈性的能力;
(c) 在發生物理或技術事件時,及時恢復個人資料的可用性和存取權限的能力;
(d) 定期測試、評估和評價這些措施有效性的流程。
AI92 的安全文件中描述了這些措施的目前實施情況。AI92 的 SOC 2 稽核報告可應客戶要求提供,但須遵守保密條款。
次級處理者
適用於:所有客戶客戶授權 AI92 聘用次級處理者來處理客戶個人資料,但須符合以下條件:
(a) AI92 在 ai92.ai/sub-processors 維護最新的次級處理者清單;
(b) AI92 應至少提前三十 (30) 天通知客戶任何次級處理者的增加或更換;
(c) 客戶可在收到通知後十五 (15) 天內,基於合理理由反對任何新的次級處理者 — 如果客戶的反對無法解決,客戶可以終止受影響的 API 服務,並按比例獲得任何預付費用的退款;
(d) AI92 對每個次級處理者施加的資料保護義務不低於本 DPA 中的義務。
初始次級處理者包括 AI92 的託管服務供應商(Amazon Web Services、Microsoft Azure、Google Cloud Platform — 適用於 ai92.ai/sub-processors 中記錄的區域和服務)、支付處理者(Stripe, Inc.)和文件託管服務商(Mintlify, Inc.)。ai92.ai/sub-processors 上的列表是權威的最新記錄。
國際資料傳輸
適用於:所有客戶AI92 對客戶個人資料的處理可能涉及將該資料傳輸到客戶或資料主體居住的國家/地區之外。如果任何此類傳輸受到適用資料保護法律的限制,AI92 會實施原始司法管轄區法律要求或承認的跨境傳輸機制。本節中的機制按每個司法管轄區適用,並且 AI92 可能針對給定的傳輸依賴多個機制。
歐洲和英國。 對於受 GDPR 或英國 GDPR 管轄的資料傳輸,雙方採用歐洲委員會的標準合約條款(實施決定 2021/914/EU,模組 2 – 控制者對處理者),該條款透過引用納入並按以下方式完成:(i) SCCs 第 9 條和第 14 條中的時間期限根據 GDPR 的適用門檻完成;(ii) 未經客戶同意,對額外方不適用對接條款;(iii) 附件 I(當事方列表)以客戶註冊時的識別資訊和 AI92 作為資料進口商完成;(iv) 附件 II(技術和組織措施)參照 AI92 的安全文件;以及 (v) 附件 III(次級處理者)參照 AI92 維護的次級處理者列表。對於英國 GDPR 下的資料傳輸,雙方還額外採用英國資訊專員的國際資料傳輸附錄至 SCCs。如果 AI92 持有 EU–US Data Privacy Framework、Swiss–US Data Privacy Framework 或 UK Extension to the EU–US Data Privacy Framework 的現行認證,雙方也可以依賴該認證將資料傳輸至 AI92 的美國基礎設施。
瑞士。 對於受瑞士 FADP 管轄的傳輸,雙方採用瑞士聯邦資料保護和資訊專員(「FDPIC」)認可的 SCC,並採用 FDPIC 針對瑞士法律背景發布的調整。
拉丁美洲。 對於受巴西 LGPD 管轄的傳輸,雙方根據 LGPD 第 33 至 36 條實施跨境傳輸制度,包括(如適用)依賴巴西 Autoridade Nacional de Proteção de Dados(「ANPD」)根據第 19/2024 號決議通過的標準合約條款,以及在需要時由 ANPD 發布的任何特定授權。對於受墨西哥 LFPDPPP 管轄的傳輸,AI92 向客戶提供 LFPDPPP 第 36 條和實施條例要求的披露資訊,並且客戶獲得資料主體要求的同意。對於受阿根廷第 25.326 號法律、哥倫比亞第 1581 號法律、智利第 19.628 號法律、秘魯第 29733 號法律或其他 LATAM 制度管轄的傳輸,AI92 實施相關司法管轄區監管機構認可的標準合約條款或其他機制。
非洲。 對於受南非 POPIA 管轄的傳輸,AI92 確保符合 POPIA 第 72 條,並獲得資料主體同意或依賴適用的合法依據。對於受奈及利亞 NDPA、肯亞資料保護法或其他非洲制度管轄的傳輸,AI92 確保符合相關監管機構(包括奈及利亞資料保護委員會、肯亞資料保護專員辦公室、南非資訊監管機構和其他同等監管機構)施加的跨境傳輸要求,並實施該機構認可的標準合約條款、認證或其他機制。AI92 將在需要時註冊或指定當地代表,並在適用的時限內回覆當地監管機構的詢問。
亞太地區。 對於受中國 PIPL 管轄的傳輸,雙方採用中國國家互聯網資訊辦公室發布的《個人資訊出境標準合約》,在超過傳輸閾值時完成與 CAC 的安全評估,或依賴 PIPL 認可的認證(如適用)。對於受印度 DPDPA 管轄的傳輸,AI92 將傳輸限制為 DPDPA 第 16 條下發布的通知允許的司法管轄區,並遵守規則施加的任何特定條件。對於受澳洲隱私法管轄的傳輸,AI92 採取澳洲隱私原則 8 下的合理步驟,以確保海外接收者以與 APP 一致的方式處理個人資訊。對於受日本 APPI、南韓 PIPA、新加坡 PDPA、泰國 PDPA、越南 PDPD、菲律賓 DPA、印尼 PDP 法、馬來西亞 PDPA、台灣 PDPA、香港 PDPO 或其他亞太地區制度管轄的傳輸,AI92 實施相關司法管轄區監管機構認可的標準合約條款、認證、政府間充分性機制或其他傳輸機制。
中東。 對於受阿拉伯聯合大公國 PDPL、杜拜國際金融中心資料保護法、沙烏地阿拉伯 PDPL、以色列隱私保護法、卡達 PDPPL、巴林 PDPL、阿曼 PDPL、約旦 PDPL、土耳其 KVKK 或其他中東制度管轄的傳輸,AI92 實施相關司法管轄區監管機構認可的標準合約條款、充分性決定或其他機制,並在需要時註冊或指定當地代表。
歐亞地區和其他地區。 對於受俄羅斯聯邦第 152-FZ 號聯邦法律管轄的傳輸,AI92 遵守第 18(5) 條的本地化要求,並在需要時以書面形式獲得資料主體同意。對於受哈薩克個人資料法、烏茲別克個人資料法或任何其他適用資料保護法律管轄的傳輸,AI92 實施原始司法管轄區法律要求或承認的跨境傳輸機制。
一般條款。 如果客戶司法管轄區的適用資料保護法律要求未在上面明確列出的特定傳輸機制、合約條款或監管備案,AI92 將應客戶的合理要求並由客戶承擔費用(如有),執行或實施合理要求以實現該機制的其他文件。AI92 會監控全球監管發展,並隨著新要求的生效而更新上述傳輸機制。
資料主體權利
適用於:所有客戶如果 AI92 收到資料主體要求存取、更正、刪除、限制處理、可攜性或反對(資料主體要求),AI92 應在法律允許的範圍內及時通知客戶。除非適用法律要求,否則 AI92 不得回覆此類資料主體要求,除非根據客戶的指示。
AI92 應向客戶提供客戶可能需要的此類資訊和合理協助,以使客戶能夠回覆資料主體要求,包括提供或促進提供資料匯出。
個人資料外洩通知
適用於:所有客戶AI92 應在知悉任何影響客戶個人資料的個人資料外洩後,立即通知客戶,並且在任何情況下不得超過七十二 (72) 小時。
通知應包括(如果當時已知):(a) 外洩性質的描述,包括受影響的個人資料類別和資料主體的大約數量;(b) 可能的後果;(c) 為解決外洩而採取或提議採取的措施;以及 (d) 資料保護官員或其他聯絡人的姓名和聯絡方式,以獲取更多資訊。
資料保護影響評估
適用於:所有客戶應要求,AI92 應向客戶提供合理的協助,以進行客戶根據 GDPR 第 35 條或 LATAM 資料保護法的類似條款要求進行的任何資料保護影響評估或與監管機構的事先諮詢。
退還和刪除客戶個人資料
適用於:所有客戶在條款終止時,AI92 應根據客戶的選擇,退還或刪除客戶個人資料,但須遵守適用法律要求的保留以及本 DPA 允許的保留。
AI92 僅可根據適用法律(包括稅務記錄義務)的要求,或本 DPA 允許的情況下,為了隱私權政策中規定的稽核日誌保留期限,或為了隱私權政策中規定的信用分類帳保留期限,保留客戶個人資料。
稽核權
適用於:所有客戶客戶(或 AI92 合理接受的獨立第三方稽核員,受保密義務約束)可以稽核 AI92 對本 DPA 的遵守情況,每十二個月期間不得超過一次,至少提前三十 (30) 天發出書面通知,在 AI92 的正常營業時間內進行,費用由客戶承擔。
AI92 可以向客戶提供其當時最新的 SOC 2 稽核報告、滲透測試報告和其他相關的第三方證明,以代替現場稽核。客戶應接受這些作為滿足其稽核權,除非它們不能解決客戶的合理疑慮。
管轄法律和衝突
適用於:所有客戶本 DPA 受服務條款的相同法律管轄,除非強制性資料保護法要求不同的管轄法律。
如果條款與本 DPA 之間存在衝突,則本 DPA 在個人資料處理方面具有控制權。
如果您是擁有主服務協議 (MSA) 的企業客戶,則 DPA 條款可能會被您的 MSA 修改。如果發生衝突,則以 MSA 為準。
聯絡方式
適用於:所有客戶如果您對本資料處理附錄有任何疑問,請聯絡我們:
- 一般查詢:[email protected]
- 關於資料保護和隱私查詢:[email protected]
- 關於法律事務:[email protected]