Addendum per il trattamento dei dati
I termini in cui OpsIQ tratta i dati personali per conto dei nostri clienti, che ricoprono ruoli, istruzioni documentate, misure di sicurezza, sub-processori, gestione delle violazioni e salvaguardie internazionali del trasferimento.
Tu stai controllando
Sei il titolare del trattamento dei dati. OpsIQ è il responsabile del trattamento e agisce solo sulle istruzioni documentate.
Sicuro per design
AES-256 a riposo, TLS 1.3 in transito, webhooks firmati, isolamento per-tenant e registri di audit.
Nessun allenamento con l'intelligenza artificiale
OpsIQ non crea mai modelli sui tuoi dati. L'inferenza va solo al fornitore di AI che selezioni.
Trasferimenti tutelati
I dati UE/UK ospitati in UE per impostazione predefinita; i trasferimenti transfrontalieri si basano su Clausole contrattuali standard.
Questo Addendum per il trattamento dei dati ("DPA") stabilisce come Nabtech Digitalnet Limited (operare come OpsIQ) tratta i dati personali per conto dei propri clienti. È scritto da leggere: ogni sezione si apre con una linea in lingua semplice "In breve", e i tre allegati vi danno la mappa completa dei dati, le misure di sicurezza e l'elenco dei sottoprocessori approvato come tabelle che potete consegnare al vostro personale team di protezione dei dati.
1Definizioni
I termini capitalizzati non definiti qui hanno il significato indicato nell'Accordo o nelle leggi applicabili in materia di protezione dei dati.
- Controller: l'entità che determina le finalità e i mezzi del trattamento dei Dati Personali. Il cliente è il regolatore.
- Processore: l'entità che elabora i Dati Personali per conto del Titolare. Nabtech Digitalnet Limited (OpsIQ_) è il processore.
- Sottoprocessore: qualsiasi terza parte impegnata OpsIQ per trattare i Dati Personali in relazione ai Servizi.
- Dati personali: qualsiasi informazione relativa a una persona fisica identificata o identificabile che elabora OpsIQ per conto del Cliente ai sensi dell'Accordo.
- Oggetto dei dati: la persona fisica a cui i Dati Personali si riferiscono (ad esempio, visitatori del Cliente, utenti finali e contatti).
- Dati dell'utente finale: Dati personali dei visitatori, degli utenti finali e dei contatti trattati tramite i Servizi.
- Diritto di protezione dei dati: tutte le leggi applicabili sulla protezione dei dati e sulla privacy, compresa l'UE GDPR(Regolamento (UE) 2016/679), Regno Unito GDPR e legge sulla protezione dei dati 2018, CCPA come modificato dalla CPRA, la Nigeria Data Protection Act 2023, e leggi equivalenti altrove.
- Trattamento, Dati personali Breach, Autorità di vigilanza e Clausole contrattuali standard ("SCCs") hanno i significati riportati nelle leggi applicabili sulla protezione dei dati.
2Ruoli & ambito
Questo Addendum per il trattamento dei dati ("DPA") fa parte dell'accordo, ed è incorporato per riferimento, Nabtech Digitalnet Limited ("OpsIQ", "noi", "noi", "processore"), di www.nabtechonlineng.net, e il cliente ("Customer", "tu", "Controller") che governa l'uso della piattaforma OpsIQ, il widget di chat AI, la biglietteria nativa, CRM, lo studio delle promozioni, l'intelligenza del sito/SEO, l’analisi dei visitatori, webhooks, sondaggi, cookie-consent platform e le azioni AI, consegnati come Cloud (SaaS) o software Self-Hosted (licenziato).
Per i Dati Finali trattati attraverso i Servizi, Il cliente è il regolatore (o un processore che agisce per un controller di terze parti) e OpsIQ è il processore. OpsIQ agisce come controller indipendente solo per i propri dati di account, fatturazione e marketing, che è regolato da OpsIQ Informativa sulla privacy e non da questo DPA.
Qualora questo DPA_ confligge il resto dell'Accordo, questo DPA prevale sull'argomento del trattamento dei dati. [email protected]. L'oggetto, natura, scopo, categorie di soggetti e categorie di Dati Personali sono dettagliati in Allegato I.
Categorie di soggetti di dati
- Visitatori del sito web del cliente e potenziali clienti
- Gli utenti finali registrati del cliente e i titolari di account
- contatti, lead e inviatori di ticket del cliente
- Il personale e gli agenti del Cliente che operano lo spazio di lavoro
Categorie di Dati Personali
| Categoria | Esempi |
|---|---|
| Identificazione | Nome, email, telefono, cliente/account ID, visitatore/session ID |
| Identificatori online e dati dei dispositivi | IP _, utente-agent, browser/OS, cookie e localStorage identificativi |
| Dati di localizzazione | Paese/città approssimativa derivata da IP (GeoIP) |
| Utilizzo e dati comportamentali | Pagine visitate, fonte di traffico, profondità del rotolo, tempo a pagina, eventi |
| Contenuto delle comunicazioni | Chat, oggetto del biglietto/corpo/risposte/note, allegati, risposte alle indagini |
| CRM e dati commerciali | Registrazioni di contatto, dati relativi all'affare/ad, interazioni di promozione, record di consenso |
| Categorie speciali | Non richiesto da OpsIQ. Il Cliente non deve presentare dati speciali a categorie, salvo lecito e configurato con opportune garanzie. |
3Istruzioni di lavorazione
OpsIQ tratterà i Dati Personali solo sulle istruzioni documentate del Cliente, compresa la configurazione dei Servizi, questo DPA e l'Accordo, salvo che sia richiesto di fare diversamente per legge (in tal caso OpsIQ informerà il Cliente di tale requisito legale, a meno che non sia legalmente vietato farlo).
OpsIQ informerà immediatamente il Cliente se, a suo parere, un'istruzione viola le leggi sulla protezione dei dati.OpsIQ fa non vendere Dati personali e lo fa non treno modelli AI sui Dati del Cliente o dell'Utente finale (vedere Sezione 15).
| Elemento di base | Designazione delle merci |
|---|---|
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Natura & scopo | Hosting, archiviazione, trasmissione, recupero, analisi e visualizzazione di dati End-User per fornire: chat AI e widget di chat; ticketing, inclusa email in entrata ingerita da mailbox il cliente si connette; Centro assistenza e Portale clienti;CRM, risoluzione dell'identità di contatto, punteggio di piombo e arricchimento; analisi, monitoraggio dei visitatori e, dove il Cliente lo consente, rigiocare la sessione con i moduli ingressi mascherati al punto di cattura; promozioni; sondaggi e indagini CSAT; gestione del consenso; chiamate vocali e video; messaggistica e canali sociali (SMS, WhatsApp, Telegram, LINE, X e Meta); Site Intelligence, che striscia il sito web nomina i Clienti e, dove il Cliente fornisce credenziali e approva ogni cambiamento, si collega a quel server oltreSSH; e le azioni dell'AI. |
| Istruzioni documentate | L'Accordo, questo DPA, e le impostazioni del prodotto che il Cliente sceglie. |
4Durata del trattamento
OpsIQ tratta i Dati personali per termine dell'accordo, più il periodo di esportazione e cancellazione post-terminizzazione stabilito nella sezione 12. Il trattamento è continuo per la durata dell'Accordo, sulla frequenza descritta nella Allegato I.
Le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro si applicano durante il termine; vedi anche le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro Rispetto panoramica.
5Riservatezza
OpsIQ assicura che qualsiasi persona autorizzata a trattare i dati personali sia impegnata nella riservatezza (sia per obbligo contrattuale che per legge) e viene concesso l'accesso strettamente in base alla necessità di sapere.
- Il personale è vincolato da imprese di riservatezza appropriate che sopravvivono alla fine del loro impegno.
- Il personale riceve una formazione di protezione e sicurezza adeguata al loro ruolo.
- L'accesso ai sistemi di produzione che detengono i dati personali è meno privato e registrato (cfr. sezione 6 e allegato II).
6Misure di sicurezza
OpsIQ implementa le opportune misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio, tra cui:
- Crittografia: AES-256 per i Dati Personali a riposo; TLS 1.3 per i dati in transito.
- Integrità e autenticità: HMAC-SHA256 firma su ogni consegna webhook in uscita.
- Isolamento inquilino: chiavi di crittografia per-tenant e isolamento logico sulla piattaforma Cloud.
- Controlli di accesso: accessi basati sul ruolo, amministrazione meno-privilegia e controlli di autenticazione per il personale OpsIQ.
- Igiene dei segreti: credenziali e segreti di configurazione vengono memorizzati al di fuori della radice del web, non nell'albero dei documenti servito.
- Possibilità di revisione: log di audit per azione che registrano operazioni di sicurezza-rilevanti.
- Resilienza: backup su un ciclo di rotazione e procedure di recupero documentate.
Una descrizione più completa del programma di sicurezza è pubblicato nel nostro Centro fiduciario e in particolare Allegato II.
7Sottoprocessori
Il cliente fornisce un autorizzazione generale per OpsIQ per coinvolgere i Sub-processori elencati in Allegato III. OpsIQ impone obblighi di protezione dei dati a ciascun sub-processore che non sono meno protettivi di quelli in questo DPA, e rimane piena responsabilità al Cliente per le prestazioni di ogni sub-processore.
OpsIQ darà al Cliente preavviso dell'aggiunta o della sostituzione di qualsiasi sub-processore. Il Cliente può oggetto per motivi ragionevoli e di protezione dei dati entro i giorni di preavviso 30 _; se l'obiezione non può essere risolta, il Cliente può interrompere i Servizi interessati. L'elenco corrente è indicato nell'allegato III.
Le integrazioni che il Cliente abilita non sono Sub-processori. OpsIQ connettori di navi a servizi terzi come Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce Se il Cliente ne collega uno, il Cliente sceglie la destinazione e fornisce le credenziali, e il servizio di ricezione agisce in base alla disposizione tra il Cliente e quel fornitore.OpsIQ si impegna a fornire i Servizi. Un elenco corrente di connettori disponibili è pubblicato nel OpsIQ admin.
8Assistenza ai diritti dell'interessato
Tenendo conto della natura del trattamento, OpsIQ assisterà il Cliente con opportune misure tecniche e organizzative, nella misura del possibile, nel rispondere alle richieste degli interessati che esercitano i loro diritti (accesso, rettifica, cancellazione, restrizione, portabilità, obiezione).
- I Servizi forniscono strumenti di esportazione e cancellazione self-serve che permettono al Cliente di agire più richieste direttamente all'interno del proprio spazio di lavoro.
- Qualora OpsIQ riceva una richiesta direttamente da un Data Soggetto relativo a Dati di fine utente, OpsIQ, salvo il caso che sia legalmente vietato, la invierà tempestivamente al Cliente e non risponderà se non sulle istruzioni del Cliente.
9Violazione dei dati personali
OpsIQ informerà il Cliente senza indugio ritardo dopo essere stato informato di un Violazione dei Dati Personali che interessa i Dati Personali del Cliente, la notifica includerà:
- Una descrizione della natura della violazione, comprese le categorie e il numero approssimativo di soggetti e documenti interessati;
- Le probabili conseguenze della violazione;
- Le misure adottate o proposte per affrontare la violazione e mitigare i suoi effetti;
- Un punto di contatto per ulteriori informazioni.
OpsIQ collabora con il Cliente e adotta misure ragionevoli per assistere i suoi obblighi di violazione delle Notifica alle Autorità di Vigilanza e agli Soggetti Dati. La notifica viene inviata al contatto di sicurezza sul conto del cliente; il Cliente deve mantenere tale corrente di contatto.
10DPIA & consultazione preventiva
Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, OpsIQ assistenza al cliente nell'esecuzione delle valutazioni d'impatto sulla protezione dei dati ("DPIAs") e di qualsiasi consultazione preventiva con un'Autorità di vigilanza che il Cliente è tenuto a svolgere in base alle leggi sulla protezione dei dati.
Tale assistenza include la messa a disposizione di documentazione relativa alla sicurezza, dettagli del trattamento e il contenuto degli allegati a questo DPA, e la risposta a domande ragionevoli e mirate su come i Dati Personali del Trattamento.
11Trasferimenti internazionali (SCC)
I dati dei clienti UE/SEE e UK vengono ospitati nelle regioni dell'UE per impostazione predefinita. Dove OpsIQ_ trasferisce i Dati personali al di fuori del SEE, nel Regno Unito o in altre giurisdizioni che pongono restrizioni di trasferimento, OpsIQ si basa su un meccanismo di trasferimento appropriato, tra cui:
- L'UE Clausole contrattuali standard (Modulo due: Controller-to-Processor; e Modulo tre dove si applicano i trasferimenti in avanti ai sottoprocessori), incorporati per riferimento e completati dai dettagli degli allegati;
- Il Addendum sul trasferimento internazionale dei dati nel Regno Unito agli SCC dell'UE per i trasferimenti soggetti al Regno Unito GDPR;
- Decisioni di adeguatezza, se disponibili e misure complementari ove necessario.
OpsIQ assisterà il cliente a completare qualsiasi valutazione di impatto sul trasferimento su richiesta. In un conflitto, i CCC hanno la precedenza su questo DPA sulle questioni che governano (cfr. sezione 13).
12Cancellazione & ritorno
Alla scadenza o alla cessazione dell'Accordo, OpsIQ, a scelta del Cliente, cancella o restituisci tutti i Dati Personali trattati per conto del Cliente, e cancellare le copie esistenti, a meno che non sia richiesta la conservazione per legge.
- Il cliente ha un 30-finestra di esportazione dopo la cessazione per recuperare i suoi dati utilizzando gli strumenti di esportazione self-serve.
- Dopo la finestra di esportazione, i dati personali del sistema attivo vengono cancellati.
- Le copie residue nei backup vengono eliminate sul ciclo di backup (tipicamente entro i giorni 30), dopodiché non vengono ripristinate.
13Audits & ispezioni
OpsIQ metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA. Sulla ragionevole richiesta scritta del Cliente (non più di una volta all'anno, salvo che in seguito a una Violazione dei Dati Personali o laddove richiesto da un'Autorità di Vigilanza), OpsIQ_ permetterà e contribuirà a verifiche, incluse le ispezioni, condotte dal Cliente o da un auditor indipendente incaricato dal Cliente.
Per ridurre al minimo le interruzioni, OpsIQ può soddisfare le richieste di audit fornendo certificazioni, report di verifica e documentazione di sicurezza di terze parti, dove questi ragionevolmente si rivolgono ai requisiti del Cliente.
14Responsabilità & ordine di precedenza
La responsabilità di ogni parte derivante da o in relazione a questo DPA è soggetto ai limiti e alle esclusioni di responsabilità di cui all'accordo.DPA limita ogni responsabilità che non può essere limitata ai sensi della legge applicabile.
Ordine di precedenza: in caso di conflitto, i documenti disciplinano nel seguente ordine rispetto al trattamento dei dati: (1) gli SCC (ove applicabile);2)DPA; (3) il resto dell'accordo. Gli allegati costituiscono parte integrante di questo DPA.
15AI processing & no-training Claus
OpsIQ fa non formare, perfezionare o migliorare qualsiasi modello AI sui dati del cliente o dell'utente finale. Le richieste di inferenza dell'IA sono inoltrate al fornitore di modelli il cliente seleziona, portando solo il contesto di conversazione dal vivo necessario per generare una risposta.
- Il fornitore di AI selezionato agisce come subprocessore solo per tale inferenza; vedi Allegato III.
- OpsIQ non conserva richieste o completamenti per scopi di modellazione e non inserisce i dati dei clienti in inquilini per AI.
- Il Cliente è responsabile della scelta di un fornitore i cui termini sono compatibili con i propri obblighi, e per non inviare dati non è consentito inviare a tale fornitore.
16Chiarità auto-consistente
Dove il Cliente si dispiega OpsIQ come Software auto-Hosted (licenziato) sui controlli del Cliente, il Cliente gestisce il software, l'hosting e lo storage stesso.
- In quella distribuzione, OpsIQ non ospita, memorizza, trasmette o altrimenti elabora i dati dell'utente finale per conto del Cliente, e agisce come licenziatario di software piuttosto che come Responsabile.
- Sezioni di questo DPA che descrivono OpsIQ Le attività del processore (ad esempio l'hosting cloud, i sottoprocessori e i trasferimenti) si applicano solo nella misura in cui OpsIQ in realtà esegue l'elaborazione, che, per un puro self-hosted di distribuzione, non lo fa.
- Il Cliente rimane il Titolare ed è responsabile della sicurezza, dei trasferimenti e dei sottoprocessori del proprio ambiente. I provider AI selezionati OpsIQ agiscono ancora per il Cliente quando il Cliente si rivolge a loro.
17Diritto di governo
Questo DPA è regolato da, e interpretato in conformità, diritto di esecuzione dell'accordo, fatte salve le disposizioni obbligatorie delle Leggi sulla protezione dei dati applicabili al Cliente o agli interessati.
Se si applicano i CCG, la legge e il forum governativo per i CCC sono specificati all'interno di tali clausole e prevalgono per le questioni all'interno del loro ambito.
18Allegato I, Dettagli del trattamento
| Articolo | Dettaglio |
|---|---|
| esportatore / titolare | Il Cliente utilizza i Servizi OpsIQ. |
| Importatore di dati / Processore | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Ruoli | Customer = Controller; OpsIQ = Processor. |
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Categorie di soggetti di dati | Visitatori, utenti finali, contatti/cassette, spedizionieri e personale del cliente (vedere Sezione 2). |
| Categorie di Dati Personali | Identifiers, dati online/dispositivi, luogo, dati di utilizzo/behavioural, contenuti di comunicazione, dati commerciali CRM (vedere Sezione 2). |
| Categorie speciali | Nessuna richiesta o richiesta da OpsIQ; il Cliente non deve presentare dati speciali senza fondamento e garanzie legali. |
| Natura & scopo | Hosting, elaborazione, analisi e visualizzazione di dati End-User per fornire AI chat, ticketing, CRM, analytics, promozioni, sondaggi, consenso e azioni AI. |
| Durata | Termine dell'accordo più il periodo di esportazione e cancellazione (Sezione 12). |
| Frequenza | Per la durata dell'accordo, continua. |
| Autorità di vigilanza competente | Per OpsIQ come responsabile: la Commissione per la protezione dei dati della Nigeria (NDPC), Nabtech Digitalnet Limited per il cliente come titolare del trattamento: l'autorità del luogo di stabilimento del Cliente all'interno dello SEE o nel Regno Unito, o la NDPC dove il Cliente è stabilito in Nigeria. |
19Allegato II, Misure di sicurezza
| Dominio | Misura |
|---|---|
| Crittografia a riposo | AES-256. |
| Crittografia in transito | TLS 1.3. |
| integrità del Webhook | HMAC-SHA256 firma su tutte le consegne. |
| Isolamento inquilino | Tasti per-tenant e separazione logica (Cloud). |
| Controllo accessi | Accesso basato sul ruolo, meno privilegi, controlli di autenticazione. |
| Gestione dei segreti | Credenziali e configurazione memorizzate al di fuori della radice web. |
| Logging e monitoraggio | log di audit per azione delle operazioni di sicurezza-rilevanti. |
| Resilienza e recupero | Ruotare i backup e le procedure di recupero documentate. |
| Riservatezza | Imprese di riservatezza del personale e formazione. |
| Gestione dell'intelligenza | Nessun training di modello sui dati del cliente/utente; solo il fornitore di inferenza selezionato dal cliente. |
20Allegato III, sottoprocessori approvati
| Sottoprocessore | Oggetto | Posizione |
|---|---|---|
| Fornitore di infrastrutture cloud | Hosting, archiviazione, backup | UE / Africa occidentale |
| Stripe/ Paystack /PayPal | Trattamento dei pagamenti | Globale |
| Anthropic / OpenAI / Gemini/ Grok | Inferenza del modello AI (il fornitore che il cliente sceglie) | Stati Uniti / UE |
| Mailgun / SendGrid / SMTP Relè | Consegna e-mail transazionale | UE / Stati Uniti |
| SerpApi | Risultato di ricerca per l'Intelligenza del Sito | Stati Uniti |
| Fornitore di arricchimenti del sito | Arricchimento di società e contatti per il punteggio al piombo | Stati Uniti / UE |
| Cloudflare | CDN, protezione DDoS | Globale |
I fornitori di AI selezionati OpsIQ elaborano i Dati Personali solo per l'inferenza che il Cliente indirizza a loro, e solo come Sottoprocessori sotto la Sezione 15.
21Contatto
Responsabile della protezione dei dati: [email protected]
Richiesta di informazioni sulla privacy: [email protected]
Richiesta di sicurezza: [email protected]
Richiesta legale: [email protected]
Per richiedere una controparte firmata di questo DPA, e-mail [email protected]. Vedi anche il nostro Informativa sulla privacy, Rispetto panoramica e Centro fiduciario.
Questo documento è fornito per la trasparenza e non costituisce una consulenza legale. I clienti nelle industrie regolamentate dovrebbero rivederlo con il proprio consiglio prima di dispiegarsi.