データ処理のAddendum
お客様が代表する個人情報を処理する OpsIQ の規定は、ロール、文書化された指示、セキュリティ対策、サブプロセッサ、侵害処理および国際転送保護をカバーします。
コントロールに滞在
データの管理者です。 OpsIQ は、プロセッサで、ドキュメントの指示のみに動作します。
設計によって保護される
AES-256休息時、TLS 1.3トランジット、署名されたwebhooks、per-tenant分離および監査ログ。
AIトレーニングなし
OpsIQ は、データにモデルを訓練しません。 選択するAIプロバイダにのみ、インフェレンスが行きます。
保護された転送
EU/UK はデフォルトで EU でホストされているデータ。クロスボーダー転送は、標準契約条項に依存します。
このデータ処理のAddendum ("DPA") はどのように設定するか Nabtech Digitalnet Limited (として操作して下さい) OpsIQ) お客様の個人情報を、お客様を代わって処理します。読みやすくするために書かれています。各セクションには、平文言語「要する」ラインが開き、3つのアネックスは、データ保護チームに渡すことができるテーブルとして、完全なデータマップ、セキュリティ対策、および承認されたサブプロセッサリストを提供します。
1Definitions
ここに定義されていない資本条件には、契約または適用されるデータ保護法で与えられた意味があります。
- コントローラー — 個人データの目的と処理手段を決定する組織。エンドユーザーデータに関して、 顧客はコントローラーです.
- プロセッサ — 管理者の代わりに個人データを処理するエンティティティティティティティティティティティティ。エンドユーザーデータに関して、 Nabtech Digitalnet Limited (OpsIQ_) はプロセッサです.
- サブプロセッサ — 本サービスに関連して、個人データを処理するために、OpsIQ が従事している第三者。
- 個人データ — 特定または識別できる自然人に関する情報OpsIQ本契約に基づくお客様の代理業務
- データ主体 — 個人データが関連した人(お客様の訪問者、エンドユーザー、連絡先など)。
- エンドユーザーデータ — 顧客訪問者の個人データ、エンドユーザーおよびサービスを通じて処理された連絡先。
- データ保護法 — EUを含むすべての適用可能なデータ保護およびプライバシー法GDPR(EU)2016/679), 英国GDPRデータ保護法2018, , ,CCPACPRA、ナイジェリアデータ保護法により変更2023、および他の場所で等しい法律。
- 加工プロセス, 個人データの侵害, 監督当局に とりあえず 規格契約条項(SCC) 適用されるデータ保護法で与えられた意味を持っています。
2Roles & scope
このデータ処理アドオン(以下「DPA」)は、その一部を形作り、参照先で組み込まれています。 Nabtech Digitalnet Limited ("OpsIQ"、"私たち"、"us"、"Processor")、の www.nabtechonlineng.net、および顧客の(「顧客」、"you"、"Controller")の使用を管理しますOpsIQプラットフォーム — AI チャットウィジェット、ネイティブの発券、CRM、プロモーションスタジオ、サイト/ SEO インテリジェンス、訪問者の分析、Webhooks、アンケート、Cookie 一貫性のあるプラットフォームと AI アクション、クラウド (SaaS) またはセルフホストソフトウェア(「サービス」)として配信されます。
サービスを通じて処理されるエンドユーザーデータの場合、 顧客はコントローラーです (またはサードパーティのコントローラーを操作するプロセッサ) OpsIQ はプロセッサーです. OpsIQ は、独自のアカウント、課金およびマーケティングデータのみ、独立した管理者として機能します。これは OpsIQ 個人情報保護方針 と、このDPA_ではありません。
ここまでDPA本契約の残りの部分と競合する、DPAデータの処理の主題に関する優先事項。署名されたカウンターパートは要求に応じて利用できます [email protected]. 個人データの主題、性質、目的、カテゴリおよびカテゴリの詳細 附属書I.
データの対象のカテゴリー
- 顧客のウェブサイト訪問者と見込み客
- 顧客の登録済みエンドユーザーおよびアカウント所有者
- 顧客の連絡先、リード、チケット提出者
- ワークスペースを運営するお客様自身のスタッフと代理店
個人データのカテゴリ
| コンテンツ | 事例紹介 |
|---|---|
| 識別子 | 氏名、Eメール、電話、顧客/アカウントID、ビジター/セッションID |
| オンライン識別子とデバイスデータ | IP アドレス、ユーザエージェント、ブラウザ/OS、クッキー、 localStorage 識別子 |
| 位置データ | およその国/市は IP_ (GeoIP) から派生しました |
| 利用と行動データ | 訪問したページ、トラフィックソース、スクロール深さ、ページ上の時間、イベント |
| コミュニケーションコンテンツ | チャット会話、チケットの主題/身体/返信/ノート、添付ファイル、アンケート回答 |
| CRM & 商用データ | レコード、取引/リードデータ、プロモーションのやり取り、同意レコードに連絡する |
| 特別カテゴリー | OpsIQ ではリクエストされていません。お客様は、適法かつ適切な保護措置で構成されていない限り、特別なカテゴリのデータを提出してはいけません。 |
3Processing instructions
OpsIQ は、個人データを処理する 顧客の文書化された指示だけ本サービスの構成を含むDPA法律でそれ以外の場合は、契約を要求しない限り(この場合)OpsIQ法的に禁止されていない限り、その法的要件の顧客に通知します。
OpsIQ は、直ちに、その意見で、データ保護法を侵害する指示が顧客を通知します。 OpsIQ_ は、 売る 個人データと AIモデルを訓練しない 顧客またはエンドユーザーデータ(セクション参照)15).
| エレメント | コンテンツ |
|---|---|
| 演題名 | 顧客による設定で OpsIQ サービスの提供 |
| 自然と目的 | Hosting, storage, transmission, retrieval, analysis and display of End-User Data to deliver: AI chat and the chat widget; ticketing, including inbound email ingested from mailboxes the Customer connects; the Help Centre and Customer Portal; CRM, contact identity resolution, lead scoring and enrichment; analytics, visitor tracking and, where the Customer enables it, session replay with form inputs masked at the point of capture; promotions; surveys and CSAT; consent management; voice and video calls; messaging and social channels (SMS, WhatsApp, Telegram, LINE, X and Meta); Site Intelligence, which crawls the website the Customer nominates and, where the Customer supplies credentials and approves each change, connects to that server over SSH; and AI actions. |
| 文書化された指示 | 本契約は、本契約の DPA および、お客様が選択した製品設定です。 |
4Duration of processing
OpsIQ は、個人データを処理します。 契約の期間セクションで置かれるポスト終了の輸出および削除期間と、12. 処理は契約の期間、記述された頻度のための連続的なです 附属書I.
作業空間内の顧客管理の保持設定は、期間中に適用されます。また、参照してください コンプライアンス 概要。
5機密性
OpsIQ は、個人データを処理するために承認された人に対して、個人データが付与されることを保証します。 機密性にコミット (契約または法定義務による) および必要性に厳密にアクセスを許可する。
- 人事は、適切な機密性が守備され、その関与の終了を生き残る。
- 人事は、その役割に適切なデータ保護とセキュリティトレーニングを受けます。
- 個人データを保持する生産システムへのアクセスは、少なくとも特権と記録されます(セクションを参照してください)6と附属書II。
6Security measures
OpsIQ は、リスクに対して適切なセキュリティレベルを確保するために、適切な技術的および組織的な対策を実施します。
- 暗号化: AES-256 個人データの残りの部分で。 TLS_ 1.3__ データを転送するためのものです。
- 誠実さと信頼性: HMAC-SHA256 は、あらゆるアウトバウンド・ウェブ・ホックの配信に関するシグネチャです。
- テナントの分離: クラウドプラットフォーム上での、永続的な暗号化キーと論理分離。
- アクセス制御: ロールベースのアクセス、優先管理、認証制御OpsIQスタッフ
- 秘密衛生: 認証情報と構成の秘密は、指定されたドキュメントツリーではなく、Webルートの外に保存されます。
- 監査性: パーアクション監査ログは、セキュリティ関連操作を記録します。
- レジリエンス: 回転サイクルと文書化された回復手順のバックアップ。
7サブプロセッサ
顧客は、 一般的な認可 OpsIQ では、リストされているサブプロセッサーを従事させる アネックスIII. OpsIQ_ は、この DPA よりも保護されていないサブプロセッサー上のデータ保護義務を課し、残留物 責任を十分に確保 サブプロセッサーのパフォーマンスを各顧客へ。
OpsIQ_ は、お客様にご満足いただけるサービスを提供します。 事前通知 サブプロセッサーの追加または交換。顧客は、 オブジェクト 30_ 日の通知の範囲内で、データ保護関連の根拠は妥当です。 異議が解決できない場合は、顧客は影響を受けるサービスを終了することができます。 現在のリストは、Anex IIIで設定されています。
Integrations the Customer enables are not Sub-processors. OpsIQ ships connectors to third-party services such as Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce and others. Where the Customer connects one, the Customer chooses the destination and supplies the credentials, and the receiving service acts under the arrangement between the Customer and that provider. Annex III therefore lists only the Sub-processors OpsIQ itself engages to deliver the Services. A current list of available connectors is published in the OpsIQ admin.
8Data subject rights assistance
処理の性質を考慮に入れ、OpsIQ適切な技術的および組織的な対策によって、データ主体からの要求に応じ、可能な限り適切に対応し、その権利(アクセス、修正、消去、制限、ポータビリティ、異議)を行使します。
- サービスは、顧客行動をワークスペース内で直接要求できるように、セルフサービスエクスポートと削除ツールを提供します。
- どこまでもOpsIQエンドユーザーデータに関するデータから直接リクエストを受け取り、OpsIQ法律で禁止されている場合を除き、速やかにお客様に転送し、お客様の指示以外には対応いたしません。
9Personal data breach
OpsIQ_ は、お客様に通知します。 余計な遅れなしで お客様の個人情報に影響を与える個人データのブレークを認識した後。利用可能な範囲には、通知には以下が含まれます。
- 侵害の性質の説明、カテゴリと関連するデータ主体と記録の近似数を含む;
- 侵害の可能性のある結果。
- 侵害に対処するか、または提案された措置は、その影響を緩和します。
- 詳細は、コンタクトポイントをご覧ください。
OpsIQ は、お客様と提携し、監督当局およびデータ主体に対する侵害通知義務の補助に合理的な措置を講じます。通知は、顧客のアカウントのセキュリティ連絡先に送信されます。お客様は、その連絡を継続しなければなりません。
10DPIA & prior consultation
処理の性質とそれまでの情報を考慮して、OpsIQとりどり 顧客を支援 データ保護法(「DPIAs」)および、お客様がデータ保護法で実行するために必要な監督当局に事前の相談を実施する際。
この支援には、本 DPA に附属書のセキュリティ文書や処理内容、内容などを適宜確認し、サービスプロセスの個人データに関する質問をまとめたものです。
11International transfers (SCCs)
EU/EEA および UK の顧客データは、EU 地域にデフォルトでホストされます。OpsIQEEA、イギリスまたは他の管轄区域の外に個人データを移転するOpsIQ適切な転送メカニズムに依存します。以下が含まれます。
- 欧州 標準的な契約条項 (モジュール2:コントローラーツープロセッサ;モジュール3は、オンワードがサブプロセッサーに転送する)、参照によって組み込まれ、アネックスの詳細で完了します。
- とりあえず 英国国際データ転送アドオン 英国に適用される転送のためのEU SCCsGDPR;
- 利用可能な適切な決定、および必要な補助的な対策。
OpsIQ_ は、リクエストに対する転送影響評価を補完する顧客を支援します。競合では、SCC は、その管理対象の事項について、この DPA_ に優先されます(セクション 13_ を参照)。
12Deletion & return
契約の終了または満了についてOpsIQお問い合わせ 顧客の選択で、削除するか、または戻りて下さい お客様が代わって処理したすべての個人データ、および既存のコピーを削除し、保持が法令で要求される場合を除きます。
- 顧客には 30_-day エクスポートウィンドウ 終了後、セルフサービスエクスポートツールを使用してデータを取得します。
- エクスポートウィンドウの後、アクティブシステム個人データが削除されます。
- バックアップの残留コピーは、ロールバックアップサイクル(典型的には内部)で浄化されます。30日)、復元されていない後。
13Audits & inspections
OpsIQお客さま情報に適宜対応し、これを遵守していただくためDPA。 顧客の合理的な書面による要求(個人データの支流に従うか、監督当局に要求される場合を除き、年1回以上)OpsIQ顧客による検査、またはお客様が管理する独立した監査人を含む監査を許可し、貢献します。
混乱を最小限にするため、OpsIQ第三者の認証、監査レポート、およびセキュリティ文書を提供することで、これらの理由により顧客の要件に対処できます。監査は機密性があり、合理的なスケジューリング、スコープ、およびセキュリティ制約を受けています。
14Liability & order of precedence
本規約に起因または関連する各当事者の責任DPA本契約で定められた責任の制限と除外に従うものとします。これには何もありませんDPA適用される法律で制限されることができない責任を制限します。
優先順位: 紛争が発生した場合は、次の書類にデータ処理に関して準拠します。()1) SCC(該当する場合); (2)これDPA; (3) 本契約の残りの部分。 アネックスは、この不可欠な部分を形成します。DPA.
15AI processing & no-training clause
OpsIQは、 顧客やエンドユーザーデータでAIモデルを訓練、微調整、改善しません。. AIの推論の要求は先に進められます 顧客選択モデル提供者, 応答を生成するために必要なライブ会話コンテキストのみを運ぶ.
- 選択したAIプロバイダは、その推論だけのためのサブプロセッサとして機能します。 参照 アネックスIII.
- OpsIQ はモデル学習の目的でプロンプトや完了を保持せず、AI のテナント間で顧客データをプールしません。
- お客様が、本規約が独自の義務と互換性のあるプロバイダーを選択し、その提供者に送信できないデータを提出する責任を負います。
16Self-hosted clarification
顧客が OpsIQ を以下のようにデプロイする場所 自己主催(ライセンス)ソフトウェア インフラストラクチャでは、顧客管理、顧客はソフトウェア、ホスティング、およびストレージ自体を運営しています。
- その展開では、 OpsIQ は、エンドユーザーデータを実行、保存、送信、またはその他の処理しません。 顧客を代理して、プロセッサではなくソフトウェアライセンサーとして機能します。
- このセクションのDPA説明するOpsIQ's プロセッサー活動(クラウドホスティング、サブプロセッサー、転送など)は、範囲のみに適用されますOpsIQ実際に処理を実行します。 — 純粋な自己ホストされたデプロイメントのために、それはそうではありません。
- お客様がコントローラーを残し、その環境のセキュリティ、転送、サブプロセッサーを担当しています。 OpsIQ-selected AI プロバイダーは、顧客ルートがそれらに不当に関わるときにも、顧客に対しても行動します。
17準拠法
この DPA は、次の通りに解釈され、 契約の法則の準拠、お客様またはデータ主体に適用されるデータ保護法の必須規定に偏見することなく。
SCCが適用される場合、SCCの準拠法およびフォーラムは、その範囲内での事項について規定する。
18Annex I — Details of processing
| アイテム | インフォメーション |
|---|---|
| データ輸出業者/コントローラー | OpsIQサービスを利用するお客様。 |
| データ 輸入者/プロセッサ | Nabtech Digitalnet Limited(OpsIQ_) — www.nabtechonlineng.net. |
| 役割の | Customer = Controller; OpsIQ = Processor. |
| 演題名 | 顧客による設定で OpsIQ サービスの提供 |
| データの対象のカテゴリー | 訪問者、エンドユーザー、連絡先/リード、チケット提出者および顧客スタッフ(セクションを参照してください)2). |
| 個人データのカテゴリ | 識別子、オンライン/デバイスデータ、場所、使用状況/行動データ、通信コンテンツ、CRM/商業データ(セクション_2_参照)。 |
| 特別カテゴリー | OpsIQ でリクエストまたは要求されることはありません。お客様は、適法かつ保護なしで特別なカテゴリデータを提出してはいけません。 |
| 自然と目的 | AIチャット、チケット、CRM、分析、プロモーション、アンケート、同意、AIアクションを提供するエンドユーザーデータのホスティング、処理、分析および表示。 |
| 期間 | 契約の期間と輸出および削除期間(セクション)12). |
| 頻度: | 継続的、契約期間の期間。 |
| 有能な監督権限 | For OpsIQ as processor: the Nigeria Data Protection Commission (NDPC), Nabtech Digitalnet Limited being incorporated in Nigeria. For the Customer as controller: the authority of the Customer's place of establishment within the EEA or UK, or the NDPC where the Customer is established in Nigeria. |
19Annex II — Security measures
| ドメイン | 測定値 |
|---|---|
| 残りでの暗号化 | AES-256。 |
| トランジットでの暗号化 | TLS 1.3。 |
| Webhookの完全性 | HMAC-SHA256 署名を全ての配送に。 |
| テナントの分離 | テナントキーと論理分離(クラウド) |
| アクセス制御 | 役割ベースのアクセス、権限、認証制御。 |
| 秘密管理 | 認証情報と設定は、Web ルートの外部に保存されます。 |
| ログ&モニタリング | セキュリティー関連業務のパーアクション監査ログ。 |
| レジリエンス&回復 | バックアップと文書化された回復手順を回転させます。 |
| 機密性 | 人材の機密性は、トレーニングを遂行し、訓練します。 |
| AIの取り扱い | 顧客/エンドユーザーデータに対するモデルトレーニング、顧客選択のインフェレンスプロバイダーのみ |
20Annex III — Approved sub-processors
| サブプロセッサ | 目的: | 所在地:東京都 |
|---|---|---|
| クラウドインフラプロバイダー | ホスティング、ストレージ、バックアップ | EU/西アフリカ |
| ストライプ/ペイスタック/ペイパル | 決済処理 | 営業拠点 |
| Anthropic / OpenAI / Gemini/ グルク | AIモデルの推論(提供者を選ぶ) | 米国/EU |
| メールガン / SendGrid / SMTP リレー | 取引メール配信 | EU / アメリカ |
| SerpApi | Search-results retrieval for Site Intelligence | 米米米 |
| Website enrichment provider | Company and contact enrichment for lead scoring | 米国/EU |
| Cloudflare | CDN、DDoSの保護 | 営業拠点 |
OpsIQ-selected AI プロバイダーは、顧客ルートをそれらに推論するためにのみ、個人データを処理するし、セクションの下のサブプロセッサとしてのみ 15__.
21コンタクト
データ保護の役員: [email protected]
電子メール: [email protected]
保安の照会: [email protected]
法的お問い合わせ: [email protected]
署名されたリクエストのカウンターにDPA、電子メール [email protected]. 参照してください 個人情報保護方針, コンプライアンス 概要と概要 トラストセンター.
透明性のためにこの文書が提供され、法的アドバイスを構成しません。規制業界の顧客は、展開前に独自の相談でそれを見直しるべきです。