Addendum per il trattamento dei dati
I termini in cui OpsIQ tratta i dati personali per conto dei nostri clienti - che ricoprono ruoli, istruzioni documentate, misure di sicurezza, sub-processori, gestione delle violazioni e salvaguardie di trasferimento internazionale.
Tu stai controllando
Sei il titolare del trattamento dei dati. OpsIQ è il responsabile del trattamento e agisce solo sulle istruzioni documentate.
Sicuro per design
AES-256 a riposo, TLS___1.3_ in transito, webhooks firmati, isolamento per-tenant e log di audit.
Nessun allenamento con l'intelligenza artificiale
OpsIQ non crea mai modelli sui tuoi dati. L'inferenza va solo al fornitore di AI che selezioni.
Trasferimenti tutelati
I dati UE/UK ospitati in UE per impostazione predefinita; i trasferimenti transfrontalieri si basano su Clausole contrattuali standard.
Questo Addendum per il trattamento dei dati ("DPA") stabilisce come Nabtech Digitalnet Limited (operare come OpsIQ) tratta i dati personali per conto dei propri clienti. È scritto da leggere: ogni sezione si apre con una linea in lingua semplice "In breve", e i tre allegati vi danno la mappa completa dei dati, le misure di sicurezza e l'elenco dei sottoprocessori approvato come tabelle che potete consegnare al vostro personale team di protezione dei dati.
1Definitions
I termini capitalizzati non definiti qui hanno il significato indicato nell'Accordo o nelle leggi applicabili in materia di protezione dei dati.
- Controller — l'entità che determina le finalità e i mezzi del trattamento dei Dati Personali. Il cliente è il regolatore.
- Processore — l'entità che elabora i Dati Personali per conto del Titolare; rispetto ai Dati dell'Utente, Nabtech Digitalnet Limited (OpsIQ_) è il processore.
- Sottoprocessore — qualsiasi terza parte impegnata da OpsIQ per trattare i Dati Personali in relazione ai Servizi.
- Dati personali — qualsiasi informazione relativa a una persona fisica identificata o identificabile che elabora OpsIQ per conto del Cliente ai sensi dell'Accordo.
- Oggetto dei dati — la persona fisica a cui si riferiscono i Dati Personali (ad esempio i visitatori, gli utenti finali e i contatti del Cliente).
- Dati dell'utente finale — Dati personali dei visitatori, degli utenti finali e dei contatti trattati tramite i Servizi.
- Diritto di protezione dei dati — tutte le leggi applicabili in materia di protezione dei dati e della privacy, comprese la normativa UE GDPR (Regolamento (UE) 2016/679), la legge britannica GDPR e la legge sulla protezione dei dati 2018, la legge CCPA come modificata dalla CPRA, la legge nigeriana sulla protezione dei dati 2023 e leggi equivalenti altrove.
- Trattamento, Dati personali Breach, Autorità di vigilanza e Clausole contrattuali standard ("SCCs") hanno i significati riportati nelle leggi applicabili sulla protezione dei dati.
2Roles & scope
Questo Addendum per il trattamento dei dati ("DPA") fa parte dell'accordo, ed è incorporato per riferimento, Nabtech Digitalnet Limited ("OpsIQ", "noi", "noi", "processore"), di www.nabtechonlineng.net, e il cliente ("Customer", "tu", "Controller") che governa l'uso della piattaforma OpsIQ_ — il widget di chat AI, la biglietteria nativa, CRM, lo studio delle promozioni, l'intelligenza del sito/SEO, l'analisi dei visitatori, webhooks, sondaggi, cookie-consent platform e le azioni AI, consegnati come Cloud (SaaS) o software Self-Hosted (licenziato) (i).
Per i Dati Finali trattati attraverso i Servizi, Il cliente è il regolatore (o un processore che agisce per un controller di terze parti) e OpsIQ è il processore. OpsIQ agisce come controller indipendente solo per i propri dati di account, fatturazione e marketing, che è regolato da OpsIQ Informativa sulla privacy e non da questoDPA.
Qualora questo DPA_ confligge il resto dell'Accordo, questo DPA prevale sull'argomento del trattamento dei dati. [email protected]. L'oggetto, natura, scopo, categorie di soggetti e categorie di Dati Personali sono dettagliati in Allegato I.
Categorie di soggetti di dati
- Visitatori del sito web del cliente e potenziali clienti
- Gli utenti finali registrati del cliente e i titolari di account
- contatti, lead e inviatori di ticket del cliente
- Il personale e gli agenti del Cliente che operano lo spazio di lavoro
Categorie di Dati Personali
| Categoria | Esempi |
|---|---|
| Identificazione | Nome, email, telefono, cliente/account ID, visitatore/session ID |
| Identificatori online e dati dei dispositivi | IP_, utente-agent, browser/OS, cookie e localStorage identificativi |
| Dati di localizzazione | Paese/città approssimativa derivata da IP (GeoIP) |
| Utilizzo e dati comportamentali | Pagine visitate, fonte di traffico, profondità del rotolo, tempo a pagina, eventi |
| Contenuto delle comunicazioni | Chat, oggetto del biglietto/corpo/risposte/note, allegati, risposte alle indagini |
| CRM e dati commerciali | Registrazioni di contatto, dati relativi all'affare/ad, interazioni di promozione, record di consenso |
| Categorie speciali | Non richiesto da OpsIQ. Il Cliente non deve presentare dati speciali a categorie, salvo lecito e configurato con opportune garanzie. |
3Processing instructions
OpsIQ tratterà i Dati Personali solo sulle istruzioni documentate del Cliente, compresa la configurazione dei Servizi, questo DPA e l'Accordo, salvo che sia richiesto di fare diversamente per legge (in tal caso OpsIQ informerà il Cliente di tale requisito legale, a meno che non sia legalmente vietato farlo).
OpsIQinformerà immediatamente il Cliente se, a suo parere, un'istruzione viola le leggi sulla protezione dei dati.OpsIQfa non vendere Dati personali e lo fa non treno modelli AI sui Dati del Cliente o dell'Utente finale (vedere Sezione15).
| Elemento di base | Designazione delle merci |
|---|---|
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Natura & scopo | Hosting, storage, transmission, retrieval, analysis and display of End-User Data to deliver: AI chat and the chat widget; ticketing, including inbound email ingested from mailboxes the Customer connects; the Help Centre and Customer Portal; CRM, contact identity resolution, lead scoring and enrichment; analytics, visitor tracking and, where the Customer enables it, session replay with form inputs masked at the point of capture; promotions; surveys and CSAT; consent management; voice and video calls; messaging and social channels (SMS, WhatsApp, Telegram, LINE, X and Meta); Site Intelligence, which crawls the website the Customer nominates and, where the Customer supplies credentials and approves each change, connects to that server over SSH; and AI actions. |
| Istruzioni documentate | L'Accordo, questo DPA, e le impostazioni del prodotto che il Cliente sceglie. |
4Duration of processing
OpsIQ tratta i Dati personali per termine dell'accordo, più il periodo di esportazione e cancellazione post-terminizzazione stabilito nella sezione 12. Il trattamento è continuo per la durata dell'Accordo, sulla frequenza descritta nella Allegato I.
Le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro si applicano durante il termine; vedi anche le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro Rispetto panoramica.
5Riservatezza
OpsIQ assicura che qualsiasi persona autorizzata a trattare i dati personali sia impegnata nella riservatezza (sia per obbligo contrattuale che per legge) e viene concesso l'accesso strettamente in base alla necessità di sapere.
- Il personale è vincolato da imprese di riservatezza appropriate che sopravvivono alla fine del loro impegno.
- Il personale riceve una formazione di protezione e sicurezza adeguata al loro ruolo.
- L'accesso ai sistemi di produzione che detengono i dati personali è meno privato e registrato (cfr. sezione 6 e allegato II).
6Security measures
OpsIQ implementa le opportune misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio, tra cui:
- Crittografia: AES-256per i Dati Personali a riposo;TLS 1.3per i dati in transito.
- Integrità e autenticità: HMAC-SHA256 firma su ogni consegna webhook in uscita.
- Isolamento inquilino: chiavi di crittografia per-tenant e isolamento logico sulla piattaforma Cloud.
- Controlli di accesso: accessi basati sul ruolo, amministrazione meno-privilegia e controlli di autenticazione per il personale OpsIQ.
- Igiene dei segreti: credenziali e segreti di configurazione vengono memorizzati al di fuori della radice del web, non nell'albero dei documenti servito.
- Possibilità di revisione: log di audit per azione che registrano operazioni di sicurezza-rilevanti.
- Resilienza: backup su un ciclo di rotazione e procedure di recupero documentate.
Una descrizione più completa del programma di sicurezza è pubblicato nel nostro Centro fiduciario e in particolare Allegato II.
7Sottoprocessori
Il cliente fornisce un autorizzazione generale per OpsIQ_ per coinvolgere i Subprocessori elencati in Allegato III. OpsIQ impone obblighi di protezione dei dati a ciascun sub-processore che non sono meno protettivi di quelli in questo DPA, e rimane piena responsabilità al Cliente per le prestazioni di ogni sub-processore.
OpsIQ darà al Cliente preavviso dell'aggiunta o della sostituzione di qualsiasi sub-processore. Il Cliente può oggetto per motivi ragionevoli e di protezione dei dati entro i giorni di preavviso 30_; se l'obiezione non può essere risolta, il Cliente può interrompere i Servizi interessati. L'elenco corrente è indicato nell'allegato III.
Integrations the Customer enables are not Sub-processors. OpsIQ ships connectors to third-party services such as Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce and others. Where the Customer connects one, the Customer chooses the destination and supplies the credentials, and the receiving service acts under the arrangement between the Customer and that provider. Annex III therefore lists only the Sub-processors OpsIQ itself engages to deliver the Services. A current list of available connectors is published in the OpsIQ admin.
8Data subject rights assistance
Tenendo conto della natura del trattamento, OpsIQ__ assistono il Cliente con opportune misure tecniche e organizzative, nella misura del possibile, nel rispondere alle richieste degli interessati che esercitano i loro diritti (accesso, rettifica, cancellazione, restrizione, portabilità, opposizione).
- I Servizi forniscono strumenti di esportazione e cancellazione self-serve che permettono al Cliente di agire più richieste direttamente all'interno del proprio spazio di lavoro.
- Qualora OpsIQ riceva una richiesta direttamente da un Data Soggetto relativo a Dati di fine utente, OpsIQ, salvo il caso che sia legalmente vietato, la invierà tempestivamente al Cliente e non risponderà se non sulle istruzioni del Cliente.
9Personal data breach
OpsIQ informerà il Cliente senza indugio ritardo dopo essere stato informato di un Violazione dei Dati Personali che interessa i Dati Personali del Cliente, la notifica includerà:
- Una descrizione della natura della violazione, comprese le categorie e il numero approssimativo di soggetti e documenti interessati;
- Le probabili conseguenze della violazione;
- Le misure adottate o proposte per affrontare la violazione e mitigare i suoi effetti;
- Un punto di contatto per ulteriori informazioni.
OpsIQ_ collabora con il Cliente e adotta misure ragionevoli per assistere i suoi obblighi di violazione di notifica alle Autorità di Vigilanza e agli Soggetti Dati. La notifica viene inviata al contatto di sicurezza sul conto del Cliente; il Cliente deve mantenere tale corrente di contatto.
10DPIA & prior consultation
Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, OpsIQ assistenza al cliente nell'esecuzione delle valutazioni d'impatto sulla protezione dei dati ("DPIAs") e di qualsiasi consultazione preventiva con un'Autorità di vigilanza che il Cliente è tenuto a svolgere in base alle leggi sulla protezione dei dati.
Tale assistenza include la messa a disposizione di documentazione relativa alla sicurezza, dettagli del trattamento e il contenuto degli allegati a questo DPA, e la risposta a domande ragionevoli e mirate su come i Dati Personali del Trattamento.
11International transfers (SCCs)
I dati dei clienti UE/SEE e UK vengono ospitati nelle regioni dell'UE per impostazione predefinita. Dove OpsIQ_ trasferisce i Dati personali al di fuori del SEE, nel Regno Unito o in altre giurisdizioni che pongono restrizioni di trasferimento, OpsIQ si basa su un meccanismo di trasferimento appropriato, tra cui:
- L'UE Clausole contrattuali standard (Modulo due: Controller-to-Processor; e Modulo tre dove si applicano i trasferimenti in avanti ai sottoprocessori), incorporati per riferimento e completati dai dettagli degli allegati;
- Il Addendum sul trasferimento internazionale dei dati nel Regno Unito agli SCC dell'UE per i trasferimenti soggetti al Regno UnitoGDPR;
- Decisioni di adeguatezza, se disponibili e misure complementari ove necessario.
OpsIQ_ assisterà il Cliente a completare qualsiasi valutazione di impatto sul trasferimento su richiesta. In un conflitto, i CCG hanno la precedenza su questo DPA__ sulle questioni che disciplinano (vedere Sezione 13_).
12Deletion & return
Alla scadenza o alla cessazione dell'Accordo, OpsIQ, a scelta del Cliente, cancella o restituisci tutti i Dati Personali trattati per conto del Cliente, e cancellare le copie esistenti, a meno che non sia richiesta la conservazione per legge.
- Il cliente ha un 30-finestra di esportazione dopo la cessazione per recuperare i suoi dati utilizzando gli strumenti di esportazione self-serve.
- Dopo la finestra di esportazione, i dati personali del sistema attivo vengono cancellati.
- Le copie residue nei backup vengono eliminate sul ciclo di backup (tipicamente entro i giorni 30), dopodiché non vengono ripristinate.
13Audits & inspections
OpsIQ metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA. Sulla ragionevole richiesta scritta del Cliente (non più di una volta all'anno, salvo che in seguito a una Violazione dei Dati Personali o laddove richiesto da un'Autorità di Vigilanza), OpsIQ_ permetterà e contribuirà a verifiche, incluse le ispezioni, condotte dal Cliente o da un auditor indipendente incaricato dal Cliente.
Per ridurre al minimo le interruzioni, OpsIQ può soddisfare le richieste di audit fornendo certificazioni, report di verifica e documentazione di sicurezza di terze parti, dove questi ragionevolmente si rivolgono ai requisiti del Cliente.
14Liability & order of precedence
La responsabilità di ogni parte derivante da o in relazione a questoDPAè soggetto ai limiti e alle esclusioni di responsabilità di cui all'accordo.DPAlimita ogni responsabilità che non può essere limitata ai sensi della legge applicabile.
Ordine di precedenza: in caso di conflitto, i documenti disciplinano nel seguente ordine rispetto al trattamento dei dati: (1) gli SCC (ove applicabile);2)DPA; (3) il resto dell'accordo. Gli allegati costituiscono parte integrante di questoDPA.
15AI processing & no-training clause
OpsIQfa non formare, perfezionare o migliorare qualsiasi modello AI sui dati del cliente o dell'utente finale. Le richieste di inferenza dell'IA sono inoltrate al fornitore di modelli il cliente seleziona, portando solo il contesto di conversazione dal vivo necessario per generare una risposta.
- Il fornitore di AI selezionato agisce come subprocessore solo per tale inferenza; vedi Allegato III.
- OpsIQ non conserva richieste o completamenti per scopi di modellazione e non inserisce i dati dei clienti in inquilini per AI.
- Il Cliente è responsabile della scelta di un fornitore i cui termini sono compatibili con i propri obblighi, e per non inviare dati non è consentito inviare a tale fornitore.
16Self-hosted clarification
Dove il Cliente si dispiegaOpsIQcome Software auto-Hosted (licenziato) sui controlli del Cliente, il Cliente gestisce il software, l'hosting e lo storage stesso.
- In quella distribuzione, OpsIQ non ospita, memorizza, trasmette o altrimenti elabora i dati dell'utente finale per conto del Cliente, e agisce come licenziatario di software piuttosto che come Responsabile.
- Le sezioni di questo DPA che descrivono le attività del processore OpsIQ (ad esempio, hosting Cloud, sub-processors e trasferimenti) si applicano solo nella misura in cui OpsIQ_ esegue effettivamente l'elaborazione - che, per una distribuzione puramente auto-hosted, non lo fa.
- Il Cliente rimane il Titolare ed è responsabile della sicurezza, dei trasferimenti e dei sottoprocessori del proprio ambiente. I provider AI selezionati OpsIQ agiscono ancora per il Cliente quando il Cliente si rivolge a loro.
17Diritto di governo
Questo DPA è regolato da, e interpretato in conformità, diritto di esecuzione dell'accordo, fatte salve le disposizioni obbligatorie delle Leggi sulla protezione dei dati applicabili al Cliente o agli interessati.
Se si applicano i CCG, la legge e il forum governativo per i CCC sono specificati all'interno di tali clausole e prevalgono per le questioni all'interno del loro ambito.
18Annex I — Details of processing
| Articolo | Dettaglio |
|---|---|
| esportatore / titolare | Il Cliente utilizza i Servizi OpsIQ. |
| Importatore di dati / Processore | Nabtech Digitalnet Limited (OpsIQ) — www.nabtechonlineng.net. |
| Ruoli | Customer = Controller; OpsIQ = Processor. |
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Categorie di soggetti di dati | Visitatori, utenti finali, contatti/cassette, spedizionieri e personale del cliente (vedere Sezione2). |
| Categorie di Dati Personali | Identifiers, dati online/dispositivi, luogo, dati di utilizzo/behavioural, contenuti di comunicazione, dati commerciali CRM (vedere Sezione2). |
| Categorie speciali | Nessuna richiesta o richiesta da OpsIQ; il Cliente non deve presentare dati speciali senza fondamento e garanzie legali. |
| Natura & scopo | Hosting, elaborazione, analisi e visualizzazione di dati End-User per fornire AI chat, ticketing, CRM, analytics, promozioni, sondaggi, consenso e azioni AI. |
| Durata | Termine dell'accordo più il periodo di esportazione e cancellazione (Sezione12). |
| Frequenza | Per la durata dell'accordo, continua. |
| Autorità di vigilanza competente | For OpsIQ as processor: the Nigeria Data Protection Commission (NDPC), Nabtech Digitalnet Limited being incorporated in Nigeria. For the Customer as controller: the authority of the Customer's place of establishment within the EEA or UK, or the NDPC where the Customer is established in Nigeria. |
19Annex II — Security measures
| Dominio | Misura |
|---|---|
| Crittografia a riposo | AES-256. |
| Crittografia in transito | TLS_1.3_. |
| integrità del Webhook | HMAC-SHA256 firma su tutte le consegne. |
| Isolamento inquilino | Tasti per-tenant e separazione logica (Cloud). |
| Controllo accessi | Accesso basato sul ruolo, meno privilegi, controlli di autenticazione. |
| Gestione dei segreti | Credenziali e configurazione memorizzate al di fuori della radice web. |
| Logging e monitoraggio | log di audit per azione delle operazioni di sicurezza-rilevanti. |
| Resilienza e recupero | Ruotare i backup e le procedure di recupero documentate. |
| Riservatezza | Imprese di riservatezza del personale e formazione. |
| Gestione dell'intelligenza | Nessun training di modello sui dati del cliente/utente; solo il fornitore di inferenza selezionato dal cliente. |
20Annex III — Approved sub-processors
| Sottoprocessore | Oggetto | Posizione |
|---|---|---|
| Fornitore di infrastrutture cloud | Hosting, archiviazione, backup | UE / Africa occidentale |
| Stripe / Paystack / PayPal | Trattamento dei pagamenti | Globale |
| Anthropic / OpenAI / Gemini/ Grok | Inferenza del modello AI (il fornitore che il cliente sceglie) | Stati Uniti / UE |
| Mailgun / SendGrid / SMTP relay | Consegna e-mail transazionale | UE / Stati Uniti |
| SerpApi | Search-results retrieval for Site Intelligence | Stati Uniti |
| Website enrichment provider | Company and contact enrichment for lead scoring | Stati Uniti / UE |
| Cloudflare | CDN, protezione DDoS | Globale |
I fornitori di AI selezionati OpsIQ elaborano i Dati Personali solo per l'inferenza che il Cliente indirizza a loro, e solo come Sottoprocessori sotto la Sezione 15.
21Contatto
Responsabile della protezione dei dati: [email protected]
Richiesta di informazioni sulla privacy: [email protected]
Richiesta di sicurezza: [email protected]
Richiesta legale: [email protected]
Per richiedere una controparte firmata di questo DPA, e-mail [email protected]. Vedi anche il nostro Informativa sulla privacy, Rispetto panoramica e Centro fiduciario.
Questo documento è fornito per la trasparenza e non costituisce una consulenza legale. I clienti nelle industrie regolamentate dovrebbero rivederlo con il proprio consiglio prima di dispiegarsi.