עיבוד נתונים Addendum
המונחים שבהם OpsIQ מעבדים נתונים אישיים מטעם הלקוחות שלנו, המכסים תפקידים, הוראות מתועדות, אמצעי אבטחה, מעבדי משנה, הפרות טיפול והגנה על העברה בינלאומית.
אתה נשאר בשליטה
אתה מבקר הנתונים. OpsIQ הוא המעבד ופועל רק על ההוראות המתועדות שלך.
מאובטח על ידי עיצוב
AES-256 במנוחה, TLS 1.3 במעבר, חתום Webhooks, בידוד אינטנסיבי ו יומני ביקורת.
אין אימון בינה מלאכותית
OpsIQ לעולם אל תאמן מודלים על הנתונים שלך.ההקצאה הולכת רק לספק AI שאתה בוחר.
העברה מוגנת
נתונים אירופיים/בריטניה שמאוחסנים באיחוד האירופי כברירת מחדל; העברות חוצה גבולות מסתמכות על סעיפים חוזיים סטנדרטיים.
תוספת עיבוד נתונים זו ("Dourum")DPA") גלה איך Nabtech Digitalnet Limited (הופנה מהדף OpsIQ(ה) מעבד נתונים אישיים מטעם לקוחותיה.זה כתוב שניתן לקרוא: כל סעיף נפתח בקו "בקיצור" בשפה פשוטה, ושלוש הנספחים נותנים לך את מפת הנתונים המלאה, את אמצעי האבטחה ואת רשימת המעבד המאושרת כטבלאות שאתה יכול למסור לצוות הגנת הנתונים שלך.
1המונחים
תנאים מבוזרים לא מוגדרים כאן יש את המשמעות שניתנה בהסכם או בחוקי הגנת הנתונים הרלוונטיים.
- המפקח: הישות הקובעת את המטרות והאמצעי לעיבוד נתונים אישיים. הלקוח הוא המפקח.
- מעבדהישות שממעבדת נתונים אישיים מטעם המפקח. Nabtech Digitalnet Limited (OpsIQ) הוא המעבד.
- מעבדכל צד שלישי העוסק OpsIQ כדי לעבד נתונים אישיים בקשר לשירותים.
- נתונים אישייםכל מידע הקשור לאדם טבעי מזוהה או מזוהה OpsIQ תהליכים מטעם הלקוח במסגרת ההסכם.
- נתוניםהאדם הטבעי אליו מתייחס נתונים אישיים (למשל המבקרים של הלקוח, משתמשי קצה ואנשי קשר).
- מידע משתמש קצהנתונים אישיים של המבקרים של הלקוח, משתמשי קצה ואנשי קשר מעובדים באמצעות השירותים.
- חוקי הגנת נתוניםכל חוקי הגנת המידע והפרטיות הרלוונטיים, כולל האיחוד האירופי GDPR(Regulation (EU) 2016/679 בריטניה GDPR חוק הגנת הנתונים 2018, CCPA כפי שתוקן על ידי CPRA, חוק הגנת הנתונים בניגריה 2023 חוקים שווים במקום אחר.
- עיבוד, מידע אישי Breach, הרשות המפקחת ו סעיפים חוזיים סטנדרטיים (SCCs) יש את המשמעויות שניתנו בחוקי הגנת הנתונים הרלוונטיים.
2תפקידים והיקף
תוספת עיבוד נתונים זו ("Exendum")DPA") הוא חלק, והוא משולב בהתייחסות אליו, ההסכם בין Nabtech Digitalnet Limited ("OpsIQ"אנחנו", "או", "Processor" www.nabtechonlineng.netהלקוח ("Customer", "אתה", "קונטרולר"OpsIQ פלטפורמה, AI צ 'אט widget, כרטיסי ביקור, CRM, קידום סטודיו, אתר / SEO O מודיעין, ניתוח מבקרים, webhooks, סקרים, פלטפורמות סודיות ופעולות בינה מלאכותית, נמסר כענן (SaaS) או תוכנה עצמית-hosted (הורשה) התוכנה (שירותי שירות).
עבור נתונים למשתמשי קצה מעובדים באמצעות השירותים, הלקוח הוא המפקח (או מעבד הפועל עבור בקר צד שלישי) OpsIQ הוא המעבד. OpsIQ פועל כמפקח עצמאי רק עבור חשבון משלו, חיוב ונתוני שיווק, אשר נשלט על ידי OpsIQ מדיניות הפרטיות ולא על ידי זה DPA.
איפה זה DPA סכסוכים עם שאר ההסכם, זה DPA קיים בנושא עיבוד נתונים.מקביל חתום זמין על פי בקשה [email protected]העניין, הטבע, המטרה, קטגוריות של נושאי נתונים וקטגוריות של נתונים אישיים מפורטים נספח I.
קטגוריות של נושאי נתונים
- המבקרים באתר האינטרנט של הלקוח ולקוחות פוטנציאליים
- משתמשי הקצה הרשומים של הלקוח ובעלי החשבון
- אנשי הקשר של הלקוח, מוביל וכרטיסים
- צוות וסוכני הלקוח הפועלים את סביבת העבודה
קטגוריות של נתונים אישיים
| קטגוריה | דוגמאות |
|---|---|
| מזהה | שם, דואר אלקטרוני, טלפון, מזהה לקוח / חשבון, מבקר / אובססיה |
| מידע מזהה באינטרנט ומכשיר | IP כתובת: User-agent, דפדפן/OS, cookie ו localStorage מזהים |
| נתוני מיקום | מדינה / עיר שמקורהIP(GeoIP) |
| שימוש בנתונים והתנהגותיים | דפים ביקרו, מקור התנועה, עומק הגלולות, זמן בעמוד, אירועים |
| תוכן תקשורת | שיחות צ'אט, נושא הכרטיס / גוף / הערות / קבצים, החזקות, תשובות סקר |
| CRM ונתונים מסחריים | רשומות מגע, מידע על עסקה / תוצאות, קידום אינטראקציות, רשומות הסכמה |
| קטגוריות מיוחדות | לא מבוקשת OpsIQ הלקוח לא חייב להגיש נתונים מיוחדים לקטגוריות אלא אם כן חוקי וקבוע עם אמצעי הגנה מתאימים. |
3הוראות עיבוד
OpsIQ לעבד נתונים אישיים רק על הוראות הלקוחכולל את התצורה של השירותים, זה DPA ההסכם, אלא אם כן נדרש אחרת על פי החוק (במקרה זה). OpsIQ יודיע ללקוח על הדרישה המשפטית הזו, אלא אם כן הדבר אסור מבחינה משפטית לעשות זאת).
OpsIQ מיד יודיע ללקוח אם, לדעתו, הוראה מפרה את חוקי הגנת הנתונים.OpsIQ עושה לא למכור נתונים אישיים ועושה לא להכשיר מודלים של בינה מלאכותית מידע על לקוח או למשתמש קצה (ראה סעיף) 15).
| אלמנטים | תיאור |
|---|---|
| נושא | ה-Provision של OpsIQ שירותים כפי שנקבע על ידי הלקוח. |
| הטבע והתכלית | אחסון, אחסנה, העברה, חזרה, ניתוח והצגת נתוני המשתמש הסופי כדי לספק: צ'אט AI ו-Chat Widget; כרטיסיות, כולל דואר אלקטרוני נכנס שנלקח מתיבות הדואר שהלקוח מחובר אליהן; מרכז העזרה ופורטל הלקוחות; CRM, פירוק זהויות של מגע, ציון מוביל והעשרה; אנליטיקס, מעקב אחר מבקרים ואם הלקוח מאפשר זאת, שחזור סשן עם קלטות טופס מסתתרות בנקודת הצילומים; קידום מכירות; סקרי דעת קהל ו-CSAT; ניהול הסכמה; שיחות קוליות ושיחות וידאו; הודעות וערוצים חברתיים (SMS, WhatsApp, Telegram, LINE, X ומטה); אינטליגנציה של אתרים, אשר מזרזת את האתר שעליו המועמדים הלקוח ומשם, כשהלקוח משיג את המידע האישי שלו ואומר שהוא מאשר כל שינוי, מתחברת לשרת הזה דרך SSH; ופעולות AI. |
| הוראות מסמכים | ההסכם, DPA והגדרות In-product, הלקוח בוחר. |
4משך עיבוד
OpsIQ מעבדים נתונים אישיים משך ההסכםבנוסף לייצוא ותקופת המחיקה שנקבעו בסעיף 12 עיבוד הוא מתמשך למשך ההסכם, על תדירות המתוארת בתדירות המתוארת ב נספח I.
הגדרות שימור מבוקרות של לקוחות בתוך סביבת העבודה חלות במהלך המונח; ראה גם את התאמה סקירה.
5סודיות
OpsIQ מבטיח שכל אדם מורשה לעבד נתונים אישיים הוא מחויבים לסודיות (בין אם על ידי חובה חוזית או חוקתית) וניתן גישה בלעדית על בסיס צורך-לדעת.
- בני האדם מחויבים על ידי התחייבויות סודיות המתאימות ששורדים את סוף המעורבות שלהם.
- אדם מקבל הגנה על נתונים ואימוני אבטחה המתאימים לתפקיד שלהם.
- גישה למערכת הייצור המחזיקה בנתונים אישיים היא לפחות פרטית ומוכנסת (ראה סעיף) 6 נספח II).
6אמצעי אבטחה
OpsIQ ליישם אמצעים טכניים וארגוניים מתאימים כדי להבטיח רמה של אבטחה המתאימה לסיכון, כולל:
- הצפנה: AES-256 נתונים אישיים במנוחה; TLS 1.3 למידע במעבר.
- אינטגרטיביות ואותנטיות: HMAC-SHA256 חתימות על כל משלוח Webhook.
- בידוד Tenant: מפתחות הצפנה אינטנסיביים ובודדות הגיונית על פלטפורמת הענן.
- בקרת גישה: גישה המבוססת על תפקידים, ניהול מינימום ובקרת אימות עבור OpsIQ אנשי צוות.
- היגיינה: סודות האישורים והתצורה נשמרים מחוץ לשורש האינטרנט, לא בעץ המסמכים המסור.
- אחריות: יומני ביקורת של פעילות הקלטה של פעולות רלוונטיות אבטחה.
- עמידות: גיבויים על מחזור רוטט ותהליכי שיקום מתועדים.
תיאור מלא יותר של תוכנית האבטחה פורסם ב- מרכז האמון ו-Intre in נספח II.
7מעבדים
הלקוח מספק המונחים: general Authorization עבור OpsIQ כדי לעסוק במעבדים המפורטים נספח III. OpsIQ כוויות הגנה על נתונים על כל מעבד שאינו פחות מגן מאשר אלה שנמצאים בכך. DPA נשאר אחריות מלאה ללקוח עבור כל ביצועיו של המעבד.
OpsIQ תן ללקוח הודעה קודמת תוספת או החלפת כל מעבד.הלקוח רשאי אובייקט על בסיס סביר, הגנה על נתונים בתוך 30 ימים של הודעה; אם אי אפשר לפתור את ההתנגדויות, הלקוח רשאי לסיים את השירותים המושפעים.הרשימה הנוכחית מוגדרת בנספח III.
אינטגרציה הלקוח מאפשר לא מעבדים. OpsIQ אוניות מתחברות לשירותי צד שלישי כגון Shopify Zendesk, Slack, WhatsApp, Jira WooCommerce ואחרים.במקום שהלקוח מחבר אחד, הלקוח בוחר את היעד ומספק את האישורים, ואת השירות המקבל פועל במסגרת ההסדר בין הלקוח לבין ספק זה. נספח III לכן מציין רק את המעבדים משנה OpsIQ עצמו עוסק לספק את השירותים.רשימה נוכחית של מחברים זמינים מתפרסם ב OpsIQ מנהל.
8סיוע לזכויות נושא נתונים
לקחת בחשבון את האופי של העיבוד, OpsIQ יסייע ללקוח באמצעים טכניים וארגוניים מתאימים, ככל הניתן, בתגובה לבקשות מנושאי נתונים לממש את זכויותיהם (גישה, תיקון, מחיקה, הגבלה, ניידות, התנגדות).
- השירותים מספקים לייצוא עצמי וכלים של מחיקה המאפשרים לפעולה של הלקוח את רוב הבקשות ישירות בתוך סביבת העבודה שלו.
- היכן והיכן OpsIQ מקבל בקשה ישירות מנושא נתונים הקשורה לנתונים משתמשי קצה,OpsIQ אלא אם כן הדבר אסור מבחינה חוקית, תקדם אותו מיידית ללקוח ולא יגיב למעט הוראות הלקוח.
9נתונים אישיים מפרים
OpsIQ יודיע ללקוח ללא עיכוב לאחר שהתברר כמידע אישי Breach המשפיע על הנתונים האישיים של הלקוח.במידה הזמינה, ההודעה כוללת:
- תיאור של אופי הפריצה, כולל קטגוריות ומספר משוער של נושאי נתונים ורשומות מודאגות;
- ההשלכות האפשריות של הפריצה;
- האמצעים הננקטים או הציעו לטפל בפרץ ולצמצם את השפעותיו;
- נקודת מגע למידע נוסף.
OpsIQ תשתף פעולה עם הלקוח ותנקוט צעדים סבירים כדי לסייע בהתחייבויות ההודעה על הפרות שלה לרשויות הפיקוח ולנושאי הנתונים. ההודעה נשלחת ליצירת הקשר האבטחה בחשבון של הלקוח; הלקוח חייב לשמור על יצירת קשר זו מעודכנת.
10DPIA & ייעוץ קודם
לקחת בחשבון את האופי של העיבוד ואת המידע הזמין אליו, OpsIQ יהיה רצון עזרה ללקוח בביצוע הערכות של השפעה על הגנת נתונים ("DPIAs") וכל התייעצות קודמת עם רשות פיקוח שהלקוח נדרש לבצע לפי חוקי הגנת הנתונים.
סיוע זה כולל ביצוע תיעוד אבטחה רלוונטי, פרטי עיבוד ותכנים של הנספחים לכך. DPA להגיב לשאלות סבירות, היקף על האופן שבו השירותים מעבדים נתונים אישיים.
11העברות בינלאומיות (SCCs)
נתוני הלקוח של האיחוד האירופי / EEA ובריטניה מאוכסנים באזורי האיחוד האירופי כברירת מחדל.OpsIQ העברות נתונים אישיים מחוץ ל-EEA, בריטניה או תחומי שיפוט אחרים המטילים הגבלות העברה.OpsIQ מבוסס על מנגנון העברה מתאים, כולל:
- האיחוד האירופי סעיפים חוזיים סטנדרטיים (Module 2: Controller-to-Processor; ומודול 3 שבו העברות חיצוניות למעבדים מיישמים), משולב על ידי התייחסות והשלימה על ידי הפרטים בנספחים;
- ה בריטניה International Data Transfer Addendum האיחוד האירופי SCCs עבור העברות כפופות לבריטניה GDPR;
- החלטות חדותיות שבהן זמין, וצעדים נוספים שבהם נדרש.
OpsIQ יסייע ללקוח להשלים כל הערכה של העברה-תגובה על הבקשה.בעימות, ה-SCCs לנקוט עדיפות על זה. DPA על הדברים שהם שולטים (ראו סעיף) 13).
12מחיקה וחזרה
על סיום או על הפרת ההסכם, OpsIQ ויל, בבחירה של הלקוח, למחוק או להחזיר כל הנתונים האישיים מעובדים בשם הלקוח, וממחקים עותקים קיימים, אלא אם כן נדרשת שמירה על החוק.
- ללקוח יש 30 חלון היצוא של יום לאחר סיום כדי לאחזר את הנתונים שלה באמצעות כלי הייצוא של עצמם.
- לאחר חלון היצוא, נתונים אישיים של מערכת ההפעלה נמחקים.
- עותקים סובסידיים בגיבויים מטוהרים על מחזור הגיבוי הגלגול (בדרך כלל בתוך תוך גיבוי) 30 ימים לאחר מכן הם לא משוחזרים.
13ביקורת ובדיקות
OpsIQ יהיה זמין למידע הלקוח באופן סביר הדרוש כדי להוכיח תאימות עם זה. DPA על בקשתו הסבירה של הלקוח (לא יותר מפעם בשנה, למעט מעקב אחר נתונים אישיים בנץ' או היכן שנדרש על ידי רשות מפקחת),OpsIQ יאפשר ולתרום לביקורת, כולל בדיקות, המבוצעות על ידי הלקוח או מבקר עצמאי שהוקצה על ידי הלקוח.
למזער את ההפרעה, OpsIQ עשויים לספק בקשות ביקורת על ידי מתן אישורים של צד שלישי, דוחות ביקורת ותיעוד אבטחה שבו אלה מתייחסים באופן סביר לדרישות הלקוח.אודטס כפופות לסודיות ולתזמון סביר, היקף ומגבלות אבטחה.
14אחריות וסדר של precedence
אחריותו של כל צד נובעת או קשורה לכך.DPA הוא כפוף למגבלות ולהגבלות של חבות שנקבעו בהסכם.שום דבר מזה.DPA הגבלות על כל אחריות שלא ניתן להגביל לפי החוק החל.
סדר קדם: במקרה של כל סכסוך, המסמכים שולטים בסדר הבא ביחס לעיבוד נתונים: (1ה-SCCs (שם רלוונטי);2(זה)DPA; (3שאר ההסכם, הנספחים מהווים חלק בלתי נפרד מזה.DPA.
15עיבוד AI וסעיף ללא הכשרה
OpsIQ עושה לא לרכב, מזל טוב או לשפר כל מודל AI על לקוח או למשתמש קצהבקשות ההתערבות של AI מועברות ל ספקית המודל הלקוח בוחרתלשאת רק את ההקשר של שיחה חיה הנדרשת כדי ליצור תגובה.
- ספק הבינה המלאכותית שנבחר פועל כמעבד המשנה לאותה הקצאה בלבד; ראה נספח III.
- OpsIQ לא לשמור על הפניות או השלמת מטרות ניהול מודלים ואינו מאגר נתוני לקוחות על פני הדיירים עבור AI.
- הלקוח אחראי לבחירת ספק אשר התנאים שלו תואמים את התחייבויותיו שלו, ולא לשלוח נתונים שהוא אינו רשאי לשלוח לספק זה.
16הבהרת פנים
היכן שהלקוח מתפשט OpsIQ כמו תוכנת תוכנה עצמית (מורשה) על תשתית הלקוח שולט, הלקוח מפעיל את התוכנה, אירוח ואחסון בעצמו.
- בפריסה זו, OpsIQ לא מארח, לאחסן, לשדר או לעבד מידע קצה משתמש אחר על שמו של הלקוח, ופועל כמכשיר תוכנה ולא על מעבד.
- סעיפים של זה DPA זה מתאר OpsIQ פעילויות מעבד (למשל אירוח ענן, מעבדים והעברות) חלות רק במידה OpsIQ למעשה מבצע עיבוד, אשר עבור פריסה עצמית טהורה, זה לא.
- הלקוח נשאר הבקר ואחראי לביטחון, העברות ומעבדי המשנה של סביבתו שלו. OpsIQ ספקי בינה מלאכותית נבחרים עדיין פועלים עבור הלקוח כאשר נתיבי הלקוח מסיקים להם.
17חוק ממשל
זה DPA הוא נשלט על ידי, ונכון בהתאם, חוק החוק של ההסכםללא דעה קדומה לכל הוראות חובה של חוקי הגנת נתונים החלים על הלקוח או על נושאי הנתונים.
כאשר ה-SCCs חל, החוק והפורום השולטים של ה-SCCs מוגדרים בסעיפים אלה והינם דומיננטיים בנושאים בתוך היקףם.
18נספח I, פרטי עיבוד
| זה | פרטים מפורטים |
|---|---|
| יצוא נתונים / Controller | הלקוח באמצעות OpsIQ שירותים. |
| יבוא נתונים / מעבד | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| תפקידים | Customer = Controller; OpsIQ = Processor. |
| נושא | ה-Provision של OpsIQ שירותים כפי שנקבע על ידי הלקוח. |
| קטגוריות של נושאי נתונים | מבקרים, משתמשי קצה, אנשי קשר / חוזים, מגישי כרטיסים וצוות לקוחות (ראה סעיף) 2). |
| קטגוריות של נתונים אישיים | Identifiers, נתונים מקוונים/device, מיקום, שימוש בנתונים / התנהגותיים, תוכן תקשורת, CRM / מסחר נתונים (ראה סעיף) 2). |
| קטגוריות מיוחדות | אף אחד לא ביקש או נדרש OpsIQ הלקוח חייב לא להגיש נתונים מיוחדים לקטגוריות ללא בסיס חוקי ואבטחה. |
| הטבע והתכלית | Hosting, עיבוד, ניתוח ותצוגה של נתונים למשתמש קצה כדי לספק צ'אט AI, כרטיסי טיסה, CRM, ניתוח, מבצעים, סקרים, מסקנות ופעולות AI. |
| משך | סיום ההסכם בתוספת תקופת הייצוא והמחיקה (סעיף) 12). |
| תדירות | רצף, למשך ההסכם. |
| הרשות המפקחת | For OpsIQ כמעבד: ועדת הגנת המידע בניגריה (NDPC) Nabtech Digitalnet Limited להיות משולב בניגריה.ללקוח כבקר: סמכותו של מקום הקמת הלקוח בתוך EEA או בריטניה, או ה-NDPC שבו הלקוח הוקם בניגריה. |
19נספח II, אמצעי אבטחה
| דומיין | מדד |
|---|---|
| הצפנה במנוחה | AES-256. |
| הצפנה במעבר | TLS 1.3. |
| יושרה Webhook | HMAC-SHA256 חתימות על כל המשלוחים. |
| בידוד Tenant | מפתחות והפרדה הגיונית (Cloud). |
| בקרת Access | גישה מבוססת תפקידים, לפחות זכויות, בקרת אימות. |
| ניהול סודות | Credentials ו- config מאוחסנים מחוץ לשורש האינטרנט. |
| המונחים & Monitoring | יומני ביקורת של פעולות אבטחה רלוונטיות. |
| עמידות ושיקום | רוטט גיבויים ותהליכי שיקום תועדוים. |
| סודיות | סודיות של אנשים ואימונים. |
| ניהול בינה מלאכותית | אין אימון מודל על נתוני הלקוח/משתמש הקצה; ספק ההקצאה של הלקוחות בלבד. |
20נספח III, אישור תת-מעבדים
| מעבד | מטרה | מיקום Location |
|---|---|---|
| ספק תשתיות ענן | אירוח, אחסון, גיבוי | האיחוד האירופי / מערב אפריקה |
| Stripeתשלום / PaystackPayPal | עיבוד תשלום | גלובלי |
| Anthropic / OpenAI / Gemini גרוק / Grok | מודל AI (הספק הלקוח בוחר) | ארה"ב / האיחוד האירופי |
| Mailgun / SendGrid SMTP הודעה | משלוח דואר אלקטרוני | האיחוד האירופי / US |
| SerpApi | ראשי > תוצאות חיפוש עבור Site Intelligence | ארה"ב |
| ספק ההעשרה של האתר | חברה והעשרה ליצירת קשר להבקיעות מובילות | ארה"ב / האיחוד האירופי |
| Cloudflare | CDN, הגנת DDoS | גלובלי |
OpsIQ ספקי בינה מלאכותית נבחרים מעבדים נתונים אישיים רק לצורך הניתוק נתיבי הלקוח אליהם, ורק כמעבדי משנה תחת סעיף 15.
21צור קשר
קצין הגנת הנתונים: [email protected]
הצעות פרטיות: [email protected]
הצעות אבטחה: [email protected]
הצעות משפטיות: [email protected]
לבקש מקביל חתום של זה DPA דואר אלקטרוני [email protected]ראה גם שלנו מדיניות הפרטיות, התאמה סקירה ו מרכז האמון.
מסמך זה מסופק לשקיפות ואינו מהווה ייעוץ משפטי.לקוחות בתעשיות מוסדרות צריכים לבחון אותו עם יועץ משלהם לפני פריסה.