Допълнение към обработката на данни
Условията, при които OpsIQ обработва лични данни от името на нашите клиенти, покрива роли, документирани инструкции, мерки за сигурност, подпроцесори, обработка на нарушения и международни гаранции за прехвърляне.
Ти ще се контролираш.
Вие сте контролер на данни. OpsIQ е процесорът и действа само по документираните инструкции.
Защитен чрез проектиране
AES-256 в покой, TLS 1.3 в транзит, подписани уеб куки, изолация на клиенти и регистрационни файлове за одит.
Без обучение на изкуствен интелект
OpsIQ никога не тренира модели на вашите данни. Инференцията отива само до доставчика на AI, който изберете.
Защитени прехвърляния
Данните от ЕС/Великобритания, които се предоставят в ЕС по подразбиране; трансграничните трансфери разчитат на стандартни договорни клаузи.
Тази добавка за обработка на данни ("DPA") определя как Nabtech Digitalnet Limited (работеща като OpsIQ) обработва лични данни от името на своите клиенти. Писано е да се чете: всеки раздел се отваря с обикновен език "На кратко," а трите приложения ви дават пълната карта с данни, мерките за сигурност и одобрения подпроцесорен списък като таблици, които можете да предадете на собствения си екип за защита на данните.
1Определения
Капитализираните термини, които не са определени тук, имат значението, дадено в споразумението или в приложимите закони за защита на данните.
- Контролер: образуванието, което определя целите и средствата за обработка на лични данни. По отношение на данните за крайните потребители Клиентът е контрольорът..
- Процесор: образуванието, което обработва лични данни от името на Контролера. По отношение на данните за крайните потребители, Nabtech Digitalnet Limited (OpsIQ) е процесорът.
- Подпроцесор: всяка трета страна, ангажирана от OpsIQ да обработва лични данни във връзка с Услугите.
- Лични данни: всякаква информация, свързана с идентифицирано или идентифицирано физическо лице, OpsIQ процеси от името на Клиента съгласно споразумението.
- Предмет на данните: физическото лице, за което се отнасят личните данни (напр. посетителите на Клиента, крайните потребители и контактите).
- Данни за крайния потребител: Лични данни на посетителите на Клиента, крайните потребители и контактите, обработвани чрез Услугите.
- Закони за защита на данните: всички приложими закони за защита на данните и неприкосновеността на личния живот, включително ЕС GDPR(Регламент (ЕС) 2016/679), Обединеното кралство GDPR и Закона за защита на данните 2018, CCPA изменен с CPRA, Закона за защита на данните от Нигерия 2023, и еквивалентни закони другаде.
- Преработка, Нарушаване на лични данни, Надзорен орган както и Стандартни договорни клаузи ("СКО") имат значението, дадено в приложимите закони за защита на данните.
2Роли и обхват
Тази добавка за обработка на данни ("DPA") е част от споразумението и се включва чрез препратка към него Nabtech Digitalnet Limited (OpsIQ," "ние," "ние," "Процесор"), на www.nabtechonlineng.net, and the customer ("Customer", "you", "Controller") governing use of the OpsIQ platform, the AI chat widget, native ticketing, CRM, promotions studio, site/SEO intelligence, visitor analytics, webhooks, surveys, cookie-consent platform and AI actions, delivered as Cloud (SaaS) or Self-Hosted (licensed) software (the "Services").
За данни за крайни потребители, обработени чрез услугите, Клиентът е контрольорът. (или процесор, действащ за администратор на трета страна) и OpsIQ е процесорът. OpsIQ действа като независим контрольор само за своя сметка, фактуриране и маркетингови данни, които се уреждат от OpsIQ Политика за поверителност А не с това. DPA.
Къде е това?DPA конфликт с останалата част от споразумението, това DPA има предимство по въпроса за обработването на данни. Подписан партньор е на разположение при поискване [email protected]. Предметът, характер, цел, категории на субектите на данни и категории лични данни са подробно описани в Приложение I.
Категории обекти на данни
- Посетителите на сайта на Клиента и бъдещите клиенти
- Регистрирани крайни потребители и титуляри на сметки на Клиента
- контактите, потенциалните клиенти и подаващите билети
- Собственият персонал и агенти на Клиента, които работят в работното място
Категории лични данни
| Категория | Примери |
|---|---|
| Идентификационен код | Име, електронна поща, телефон, клиент/сметка ID, посетител/сесиен ID |
| Данни за онлайн идентификатори и устройства | IP адрес, потребител-агент, браузър/OS, бисквитка и localStorage ИДЕНТИФИКАЦИИ |
| Данни за местоположението | Приблизителна държава/град, получен от IP (GeoIP) |
| Използване и данни за поведението | Посещени страници, трафик източник, дълбочина на превъртане, време на страницата, събития |
| Съдържание на съобщенията | Разговори за разговори, предмет на билета/тяло/обявления/ноти, прикачени файлове, отговори на проучването |
| CRM и търговски данни | Записи на контакти, данни за сделки/водещи лица, взаимодействия за популяризиране, записи за съгласие |
| Специални категории | Не е поискано от OpsIQ. Клиентът не трябва да предоставя данни от специална категория, освен ако не е законно и конфигурирано с подходящи предпазни мерки. |
3Инструкции за обработка
OpsIQ обработва лични данни само по документирани инструкции на Клиента, включително конфигурацията на Услугите, това DPA и споразумението, освен ако не се изисква друго по закон (в този случай OpsIQ ще информира Клиента за това правно изискване, освен ако не е законно забранено това.
OpsIQ ще информира незабавно Клиента, ако според него инструкцията нарушава законите за защита на данните. OpsIQ_ прави Не продавам Лични данни и го прави не тренират модели на AI за данни за клиента или крайния потребител (вж. раздел 15).
| Елемент | Описание |
|---|---|
| Предмет | Предоставяне на OpsIQ услуги като конфигурирани от Клиента. |
| Природа и цел | Домакинство, съхранение, предаване, извличане, анализ и дисплей на данни за крайни потребители да достави: AI чата и чат джаджа; билети, включително входящи имейли, погълнати от пощенска кутия Клиента свързва; Help Centre и Customer Portal; CRM, резолюция за контакт идентичност, водеща оценка и обогатяване; аналитични данни, проследяване посетител и, когато Клиентът го позволява, сесия преиграване с форма входове маскирани в точката на улавяне; промоции; проучвания и CSAT; управление на съгласието; гласови и видео разговори; съобщения и социални канали (SMS, WhatsApp, Telegram, LINE, X и Meta); Site Intelligence, който пълзи по уебсайта на Клиента номинира и, където Клиентът доставя и одобрява всяка промяна, свързва към този сървър над сървъра SSH; и действия на ИИ. |
| Документирани инструкции | Споразумението, това DPA и настройките на продукта, които Клиентът избира. |
4Продължителност на обработката
OpsIQ процеси Лични данни за срок на споразумението, плюс периода след подаване на искането за износ и заличаване, посочен в раздел 12. Обработката е непрекъсната по време на срока на споразумението, относно честотата, описана в Приложение I.
Настройките за задържане, контролирани от клиента в рамките на работното пространство, се прилагат през срока; вж. също Съответствие преглед.
5Поверителност
OpsIQ гарантира, че всяко лице, упълномощено да обработва лични данни е поето задължение за поверителност (независимо дали чрез договорно или законово задължение) и на него се предоставя достъп само на принципа "необходимост да се знае."
- Персоналът е обвързан от подходящи предприятия за поверителност, които са оцелели след края на своето ангажиране.
- Персоналът получава обучение за защита на данните и сигурност, което е подходящо за тяхната роля.
- Достъпът до производствени системи, които притежават лични данни, е най-малко ограничен и регистриран (вж. раздел 6 и приложение II).
6Мерки за сигурност
OpsIQ прилага подходящи технически и организационни мерки, за да гарантира ниво на сигурност, подходящо за риска, включително:
- Кодиране: AES-256 за лични данни в покой; TLS 1.3 за транзитни данни.
- Почтеност и автентичност: HMAC-SHA256 подписи на всяка доставка извън уебхок.
- Наемателна изолация: за тониране на клавишите за криптиране и логическа изолация на платформата Cloud.
- Контрол на достъпа: достъп на базата на ролеви функции, най-малко управление на привилегиите и контрол за проверка на автентичността за персонал OpsIQ _.
- Хигиенна хигиена на тайните: акредитивите и конфигурационните тайни се съхраняват извън корена на уеб, а не в дървото на обслужвания документ.
- Одитност: по отношение на операциите, свързани със сигурността, за всяка одитна дейност.
- Устойчивост: резервни копия на въртящ цикъл и документирани процедури за възстановяване.
В нашата програма е публикувано по-пълно описание на програмата за сигурност. Доверен център и включени в Приложение II.
7Подпроцесори
Клиентът осигурява общо разрешение за OpsIQ да се включат в подпроцесорите, изброени в Приложение IIIOpsIQ на всеки подпроцесор, който е защитен не по-малко от тези в този DPA_, и остава напълно отговорен на Клиента за представянето на всеки подпроцесор.
OpsIQ ще даде на Клиента предварително уведомление на добавянето или замяната на всеки подпроцесор. Клиентът може Обект на разумни основания, свързани със защитата на данните в рамките на 30 дни от предизвестието; ако възражението не може да бъде разрешено, Клиентът може да прекрати засегнатите услуги. Текущият списък е установен в приложение III.
Интеграциите, които Клиентът дава не са подпроцесори. OpsIQ кораби конектори за услуги на трети страни, като Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce Когато Клиентът свързва един, Клиентът избира местоназначението и предоставя пълномощията, а получаващата услуга действа съгласно споразумението между Клиента и този доставчик. Ето защо в приложение III са изброени само подпроцесорите OpsIQ Самият той се ангажира да достави Услугите. Настоящ списък на наличните конектори е публикуван в OpsIQ Админ.
8Помощ за правата на субектите на данни
Като се вземе предвид естеството на обработването, OpsIQ ще подпомага Клиента чрез подходящи технически и организационни мерки, доколкото е възможно, в отговор на искания от субектите на данни, които упражняват правата си (достъп, поправка, изтриване, ограничаване, преносимост, възражение).
- Услугите предоставят инструменти за самообслужване на експорта и изтриването, които позволяват на Клиента да се възползва от повечето заявки директно в работното си пространство.
- Къде?OpsIQ получава искане директно от субект на данни, свързан с данни на крайните потребители,OpsIQ ще го предаде незабавно на Клиента и няма да отговори, освен по указания на Клиента.
9Нарушение на личните данни
OpsIQ ще уведоми Клиента без ненужно забавяне след като се запознае с пробив на лични данни, засягащ личните данни на Клиента. Доколкото е възможно, уведомлението ще включва:
- описание на естеството на нарушението, включително категориите и приблизителния брой на засегнатите субекти на данни и записи;
- вероятните последици от нарушението;
- предприетите или предложените мерки за отстраняване на нарушението и смекчаване на последиците от него;
- Място за контакт за допълнителна информация.
OpsIQ ще сътрудничи на Клиента и ще предприеме разумни стъпки, за да подпомогне задълженията си за уведомяване за нарушения на надзор и на субектите на данни. Нотификацията се изпраща на контакта за сигурност по сметката на Клиента; Клиентът трябва да поддържа този контакт текущ.
10DPIA и предварителна консултация
като взе предвид естеството на обработването и информацията, с която разполага, OpsIQ Уил да подпомага Клиента при извършване на оценки на въздействието върху защитата на данните ("DPIAs") и всякакви предварителни консултации с надзорен орган, които клиентът е длъжен да изпълнява съгласно законите за защита на данните.
Тази помощ включва предоставяне на съответната документация за сигурност, данни за обработката и съдържанието на приложенията към тази DPA и отговор на разумни, обхванати въпроси относно начина, по който услугите обработват лични данни.
11Международни трансфери (СКО)
Данните за клиентите на ЕС/ЕИП и Обединеното кралство се предоставят по подразбиране в регионите на ЕС.OpsIQ прехвърля лични данни извън ЕИП, Обединеното кралство или други юрисдикции, които налагат ограничения за прехвърляне;OpsIQ разчита на подходящ механизъм за прехвърляне, включително:
- ЕС Стандартни договорни клаузи (модул две: контролер-процесор; и модул три, когато се прилагат последващи прехвърляния към подпроцесори), включен чрез справка и попълнен с данните в приложенията;
- На Международна добавка за прехвърляне на данни на UK към ЕС ССС за трансфери, подлежащи на Обединеното кралство GDPR_;
- Решенията за адекватност, когато са налице, и допълнителните мерки, когато това е необходимо.
OpsIQ ще помогне на Клиента при завършване на всяка оценка на въздействието върху трансфера при поискване. В конфликт, ССС имат предимство пред това DPA по въпросите, които управляват (вж. раздел 13).
12Заличаване и връщане
При прекратяване или изтичане на срока на действие на споразумението OpsIQ ще по избор на Клиента, изтриване или връщане всички лични данни, обработвани от името на Клиента, и изтриват съществуващите копия, освен ако запазването не се изисква от закона.
- Клиентът има 30-дни прозорец за износ след прекратяване за извличане на данните, като се използват инструментите за износ на самообслужване.
- След експортното прозорче се заличават активните лични данни.
- Останалите копия в резервни копия се почистват на цикъла на търкаляне (обикновено в рамките на 30 дни), след което те не са възстановени.
13Одити и инспекции
OpsIQ ще предостави на Клиента информация, която е разумно необходима за доказване на съответствие с това DPA. По разумно писмено искане на Клиента (не повече от веднъж годишно, освен след пробив на лични данни или когато се изисква от надзорен орган), OpsIQ ще позволи и ще допринесе за одити, включително инспекции, извършвани от Клиента или независим одитор, упълномощен от Клиента.
За да се сведе до минимум прекъсването, OpsIQ може да удовлетвори искания за одит, като предостави сертификати на трети страни, одиторски доклади и документация за сигурност, когато тези разумно се отнасят до изискванията на Клиента. Одитите са обект на поверителност и на разумни ограничения по отношение на графика, обхвата и сигурността.
14Отговорност и ред на предимство
Отговорност на всяка страна, произтичаща от или свързана с това DPA е предмет на ограниченията и изключванията на отговорността, предвидени в споразумението.DPA ограничава всяка отговорност, която не може да бъде ограничена съгласно приложимото право.
Ред на предимство: в случай на конфликт документите се уреждат в следния ред по отношение на обработката на данни: (1) ССС (когато е приложимо); (2) това DPA; (3) остатъка от споразумението. Приложенията представляват неразделна част от него DPA.
15Клауза за обработка и необучение на ИИ
OpsIQ да го прави не тренират, не се настройват или подобряват модел AI на данни за клиенти или крайни потребители. AI заявки за информация се изпращат до доставчик на модели, който Клиентът избира, като се носи само контекста на живо разговор, необходим за генериране на отговор.
- Избраният доставчик на ИИ действа като подпроцесор само за това заключение; вж. Приложение III.
- OpsIQ не запазва бързи или завършения за целите на обучението по модел и не обединява данни за клиентите на наемателите за AI.
- Клиентът отговаря за избора на доставчик, чиито условия са съвместими със собствените му задължения, и за това, че не е позволено да се изпращат данни на този доставчик.
16Самостоятелно уточнение
Когато Клиентът се разгърне OpsIQ като Самостоятелно инсталиран (лицензиран) софтуер на инфраструктурата, която Клиентът контролира, Клиентът управлява софтуера, хостинга и самия склад.
- В това разполагане, OpsIQ не приема, съхранява, предава или обработва по друг начин данни за крайната употреба от името на Клиента и действа като софтуерен лицензополучател, а не като процесор.
- Раздели от това DPA които описват OpsIQ"и дейностите на процесора (напр. облачен хостинг, подпроцесори и трансфери) се прилагат само до степента, в която OpsIQ всъщност извършва обработка, която за чисто самонаблюдение не е.
- Клиентът остава контрольор и отговаря за сигурността, трансферите и подпроцесорите на собствената си среда. OpsIQ-избраните доставчици на AI все още действат за Клиента, когато Клиентът им прави изводи.
17Управленско право
Това DPA се урежда от и тълкува в съответствие с за прилагане на правото на споразумението, без да се засягат задължителните разпоредби на Закона за защита на данните, приложими към Клиента или субектите на данни.
Когато се прилагат СКС, управителният закон и форумът за ССС са посочени в тези клаузи и преобладават по въпроси, попадащи в техния обхват.
18Приложение I, Данни за обработката
| Позиция | Детайл |
|---|---|
| Износител на данни / Контролер | Клиентът използва OpsIQ Услуги. |
| Вносител на данни / Процесор | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Роли | Customer = Controller; OpsIQ = Processor. |
| Предмет | Предоставяне на OpsIQ услуги като конфигурирани от Клиента. |
| Категории обекти на данни | Посетители, крайни потребители, контакти/води, доставчици на билети и персонал на клиенти (вж. раздел 2_). |
| Категории лични данни | Идентификационен код, данни за онлайн/устройство, местоположение, използване/поведенчески данни, комуникационни съдържание, CRM/търговски данни (вж. раздел 2). |
| Специални категории | Не се изисква от OpsIQ_; Клиентът не трябва да предоставя специални данни без законна основа и гаранции. |
| Природа и цел | Домакинство, обработка, анализ и дисплей на данни за краен потребител, за да достави AI чат, билети, CRM, анализи, промоции, проучвания, съгласие и действия на AI. |
| Продължителност | Срок на споразумението плюс периода на износ и заличаване (раздел 12). |
| Честота | Непрекъснато, за срока на действие на споразумението. |
| Компетентен надзорен орган | За OpsIQ като обработващ лични данни: Комисия за защита на данните от Нигерия (NDPC), Nabtech Digitalnet Limited е учреден в Нигерия. За Клиента като администратор: орган на мястото на установяване на клиента в рамките на ЕИП или Великобритания, или NDPC, когато Клиентът е установен в Нигерия |
19Приложение II, мерки за сигурност
| Домейн | Мярка |
|---|---|
| Шифроване в покой | AES-256. |
| Кодиране в транзит | TLS 1.3. |
| Непроницаемост на уебкабината | HMAC-SHA256 подписа на всички доставки. |
| Наемателна изолация | Надеждни ключове и логическо разделяне (Cloud). |
| Контрол на достъпа | Достъп, най-малко привилегия, контрол на автентичността. |
| Управление на тайните | Credentials и конфигуриране, съхранени извън уеб корена. |
| & Наблюдение на записа | Одитни доклади за операции, свързани със сигурността по време на действие. |
| Устойчивост и възстановяване | Въртене на резервни копия и документирани процедури за възстановяване. |
| Поверителност | Предприятия за поверителност на персонала и обучение. |
| AI management | Няма обучение за модел на данни за клиенти/End-User; само за клиенти, избрани за интерферентна връзка. |
20Приложение III, одобрени подпроцесори
| Подпроцесор | Цел | Местоположение |
|---|---|---|
| Доставчик на клауд инфраструктура | Хостинг, склад, архивиране | ЕС / Западна Африка |
| Stripe/ Paystack /PayPal | Обработване на плащанията | Глобален |
| Anthropic / OpenAI / Gemini Грок. | AI модел на извод (доставчикът, който Клиентът избира) | САЩ / ЕС |
| Mailgun / SendGrid / SMTP реле | Трансакционна доставка на имейл | EU/ US |
| SerpApi | Търсене резултати за разузнаване на сайта | САЩ |
| Доставчик на обогатяване на уеб сайта | Дружество и обогатяване на контактите за оловно оценяване | САЩ / ЕС |
| Cloudflare | CDN, защита на DDOS | Глобален |
OpsIQ- избраните доставчици на AI обработват лични данни само за да се направи изводът, че Клиентските маршрути към тях, и само като субпроцесори по раздел 15.
21Контакт
Длъжностно лице по защита на данните: [email protected]
Данни за поверителност: [email protected]
Разследване за сигурност: [email protected]
Правни запитвания: [email protected]
За да поискате подписано копие на това DPA_, имейл [email protected]. Вижте също и нашия Политика за поверителност, Съответствие преглед и Доверен център.
Този документ е предвиден за прозрачност и не представлява правен съвет. Клиентите в регулираните индустрии трябва да го преразгледат със свой собствен съветник преди разполагането.