Addendum voor gegevensverwerking
De voorwaarden waaronder OpsIQ persoonsgegevens verwerkt namens onze klanten - met betrekking tot rollen, gedocumenteerde instructies, beveiligingsmaatregelen, subverwerkers, afhandeling van inbreuken en internationale overdrachtswaarborgen.
Je blijft in controle.
U bent de verwerkingsverantwoordelijke. OpsIQ is de processor en handelt alleen op uw gedocumenteerde instructies.
Door ontwerp beveiligd
AES-256_ in rust, TLS 1.3_ in transit, ondertekend webhooks, per-tenant isolatie en audit logs.
Geen AI-training
OpsIQ_ traint nooit modellen op uw gegevens. Invloed gaat alleen naar de AI provider die u selecteert.
Overschrijvingen worden gewaarborgd
Gegevens van de EU/het VK die standaard in de EU worden gehost; grensoverschrijdende overdrachten zijn afhankelijk van standaardcontractbepalingen.
Dit addendum voor gegevensverwerking ("DPA") geeft aan hoe Nabtech Digitalnet Limited_ (werkt als OpsIQ_) verwerkt persoonsgegevens namens haar klanten. Het is geschreven om leesbaar te zijn: elk gedeelte opent met een eenvoudige taal "In het kort" regel, en de drie bijlagen geven u de volledige gegevens-kaart, de beveiligingsmaatregelen en de goedgekeurde sub-processor lijst als tabellen die u kunt overhandigen aan uw eigen gegevensbeschermingsteam.
1Definitions
De niet hier gedefinieerde termen hebben de betekenis die in de overeenkomst of de toepasselijke wetgeving inzake gegevensbescherming wordt gegeven.
- Controlemechanisme De entiteit die het doel en de middelen van de verwerking van persoonsgegevens bepaalt. Met betrekking tot de Eindgebruikersgegevens, de Klant is de Controller.
- Verwerker De entiteit die Persoonsgegevens verwerkt namens de verantwoordelijke voor de verwerking. Met betrekking tot Eindgebruikersgegevens, Nabtech Digitalnet Limited (OpsIQ) is de verwerker.
- Subprocessor Een derde partij die door OpsIQ betrokken is om Persoonsgegevens te verwerken in verband met de Diensten.
- Persoonlijke gegevens Informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon die OpsIQ namens de Klant verwerkt krachtens de Overeenkomst.
- Onderwerp gegevens De natuurlijke persoon op wie Persoonsgegevens betrekking hebben (bv. bezoekers, eindgebruikers en contacten van de klant).
- Gegevens eindgebruiker De persoonlijke gegevens van de bezoekers, eindgebruikers en contacten van de Klant die via de Diensten worden verwerkt.
- Wetten inzake gegevensbescherming De wet op gegevensbescherming en privacy, waaronder de EU GDPR (Regulation (EU) 2016/679), het Verenigd Koninkrijk GDPR en de Wet op gegevensbescherming 2018, de CCPA zoals gewijzigd door de CPRA, de Wet op gegevensbescherming van Nigeria _2023, en gelijkwaardige wetten elders.
- Verwerking, Breek met persoonsgegevens, Toezichtautoriteit en Standaardcontractuele clausules ("SCC's") de betekenis hebben die in de toepasselijke wetgeving inzake gegevensbescherming wordt gegeven.
2Roles & scope
Dit addendum voor gegevensverwerking ("DPA") maakt deel uit van en wordt opgenomen door verwijzing naar de overeenkomst tussen Nabtech Digitalnet Limited_ ("OpsIQ," "wij", "ons" en "Processor"), van www.nabtechonlineng.net, en de klant ("Klant," "jij," "Controller") die het gebruik van het OpsIQ_ platform regelt . . de AI chat widget, native ticketing, CRM, promoties studio, site/SEO intelligentie, bezoeker analytics, webhooks, enquêtes, cookie-consensent platform en AI acties, geleverd als Cloud (SaaS) of Self-Hosted (licensed) software (de "Diensten").
Voor Eindgebruikersgegevens die via de Diensten worden verwerkt, Klant is de Controller (of een verwerker die optreedt voor een derde verwerkingsverantwoordelijke) en OpsIQ is de verwerker. OpsIQ_ fungeert als onafhankelijke controller alleen voor eigen rekening, facturering en marketinggegevens, die wordt beheerst door de OpsIQ Privacybeleid en niet door dit DPA.
Wanneer deze DPA_ in strijd is met de rest van de Overeenkomst, prevaleert dit DPA op het onderwerp van gegevensverwerking. Een ondertekende tegenhanger is beschikbaar op verzoek aan [email protected]. Het onderwerp, de aard, het doel, de categorieën van gegevens Onderwerpen en categorieën van Persoonsgegevens worden in Bijlage I.
Categorieën van gegevensonderwerpen
- Bezoekers van de website van de klant en potentiële klanten
- De geregistreerde eindgebruikers en rekeninghouders van de klant
- Contacten, leads en ticketindieners van de klant
- Eigen medewerkers en agenten van de Klant die de werkplek bedienen
Categorieën persoonsgegevens
| Categorie | Voorbeelden |
|---|---|
| Identificatie | Naam, e-mail, telefoon, klant/account ID, bezoeker/sessie ID |
| Online identificatiegegevens en apparaatgegevens | IP_ adres, user-agent, browser/OS, cookie en localStorage Identificatie |
| Locatiegegevens | Geschatte land/stad afgeleid van IP (GeoIP) |
| Gebruiks- en gedragsgegevens | Bezochte pagina's, verkeersbron, scrolldiepte, tijd op pagina, evenementen |
| Communicatie-inhoud | Chatgesprekken, ticketsubject/lichaam/antwoorden/notes, bijlagen, enquêteantwoorden |
| CRM & commerciële gegevens | Contact records, deal/lead data, promotie interacties, toestemming records |
| Bijzondere categorieën | Niet gevraagd door OpsIQ. De Klant mag geen gegevens van speciale categorieën indienen tenzij dit rechtmatig en met passende waarborgen is geconfigureerd. |
3Processing instructions
OpsIQ zal persoonsgegevens verwerken alleen op de gedocumenteerde instructies van de klant, met inbegrip van de configuratie van de Diensten, deze DPA en de Overeenkomst, tenzij vereist om anders te doen bij wet (in welk geval OpsIQ de Klant zal informeren over die wettelijke verplichting, tenzij wettelijk verboden).
OpsIQ_ zal de Klant onmiddellijk informeren als een instructie naar haar mening inbreuk maakt op de wet inzake gegevensbescherming. OpsIQ_ doet niet verkopen Persoonsgegevens en doet niet AI-modellen trainen op klant- of eindgebruikersgegevens (zie sectie 15).
| Element | Omschrijving |
|---|---|
| Onderwerp | Levering van de OpsIQ_ Services zoals geconfigureerd door de Klant. |
| Natuur & doel | Hosting, storage, transmission, retrieval, analysis and display of End-User Data to deliver: AI chat and the chat widget; ticketing, including inbound email ingested from mailboxes the Customer connects; the Help Centre and Customer Portal; CRM, contact identity resolution, lead scoring and enrichment; analytics, visitor tracking and, where the Customer enables it, session replay with form inputs masked at the point of capture; promotions; surveys and CSAT; consent management; voice and video calls; messaging and social channels (SMS, WhatsApp, Telegram, LINE, X and Meta); Site Intelligence, which crawls the website the Customer nominates and, where the Customer supplies credentials and approves each change, connects to that server over SSH; and AI actions. |
| Gedocumenteerde instructies | De overeenkomst, deze DPA, en de in-productinstellingen die de klant kiest. |
4Duration of processing
OpsIQ verwerkt persoonsgegevens voor de de looptijd van de overeenkomst, plus de periode na het beëindigen van de uitvoer en verwijdering zoals beschreven in sectie 12. De verwerking is continu gedurende de duur van de overeenkomst, op de frequentie beschreven in Bijlage I.
De door de klant gecontroleerde retentie-instellingen binnen de werkruimte zijn van toepassing gedurende de looptijd; zie ook de Naleving overzicht.
5Vertrouwelijkheid
OpsIQ_ zorgt ervoor dat elke persoon die gemachtigd is om persoonsgegevens te verwerken, Geheimhoudingsplicht (of het nu een contractuele of wettelijke verplichting betreft) en toegang wordt verleend op basis van de noodzaak om te weten.
- Personeel is gebonden aan passende geheimhoudingsondernemingen die het einde van hun opdracht overleven.
- Personeel krijgt een opleiding op het gebied van gegevensbescherming en beveiliging die op hun taak is afgestemd.
- Toegang tot productiesystemen die Persoonsgegevens bevatten is het minst toegankelijk en geregistreerd (zie sectie 6 en bijlage II).
6Security measures
OpsIQ implementeert passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat aan het risico voldoet, waaronder:
- Versleuteling: AES-256_ voor persoonsgegevens in ruste; TLS 1.3 voor gegevens in doorvoer.
- Integriteit & authenticiteit: HMAC-SHA256 handtekeningen op elke uitgaande webhook levering.
- Huurderisolatie: per-tenant encryptiesleutels en logische isolatie op het cloudplatform.
- Toegangscontrole: role-based access, minest-privilege administratie, en authenticatie controls voor OpsIQ_ personeel.
- Geheime hygiëne: credentials en configuratiegeheimen worden buiten de web root opgeslagen, niet in de geserveerde documentboom.
- Controleerbaarheid: per-action audit logs die beveiligingsrelevante operaties registreren.
- Veerkracht: back-ups van een roterende cyclus en gedocumenteerde herstelprocedures.
Een volledige beschrijving van het beveiligingsprogramma wordt gepubliceerd in onze Vertrouwenscentrum en in Bijlage II.
7Subprocessoren
De klant levert een algemene machtiging voor OpsIQ om de subprocessors in te schakelen die in Bijlage III. OpsIQ legt gegevensbeschermingsverplichtingen op aan elke subprocessor die niet minder beschermend is dan die in deze DPA, en blijft volledig aansprakelijk aan de Klant voor de prestaties van elke Subprocessor.
OpsIQ_ zal de klant geven voorafgaande kennisgeving van de toevoeging of vervanging van een subprocessor. De klant kan object op redelijke, gegevensbeschermingsgerelateerde gronden binnen 30 dagen van kennisgeving; indien het bezwaar niet kan worden opgelost, kan de Klant de betreffende Diensten beëindigen. De huidige lijst is opgenomen in bijlage III.
Integrations the Customer enables are not Sub-processors. OpsIQ ships connectors to third-party services such as Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce and others. Where the Customer connects one, the Customer chooses the destination and supplies the credentials, and the receiving service acts under the arrangement between the Customer and that provider. Annex III therefore lists only the Sub-processors OpsIQ itself engages to deliver the Services. A current list of available connectors is published in the OpsIQ admin.
8Data subject rights assistance
Rekening houdend met de aard van de verwerking, zal OpsIQ de Klant helpen door passende technische en organisatorische maatregelen, voor zover mogelijk, in te spelen op verzoeken van betrokkenen die hun rechten uitoefenen (toegang, rectificatie, wissen, beperking, overdraagbaarheid, bezwaar).
- De Services bieden zelf-server export en verwijdering tools die de Klant actie de meeste verzoeken direct binnen zijn werkruimte.
- Wanneer OpsIQ_ een verzoek ontvangt dat rechtstreeks afkomstig is van een Gegevenssubject met betrekking tot Eindgebruikersgegevens, zal OpsIQ_, tenzij wettelijk verboden, deze onverwijld doorsturen naar de Klant en zal deze niet reageren behalve op instructies van de Klant.
9Personal data breach
OpsIQ_ zal de klant op de hoogte brengen zonder onnodige vertraging nadat u kennis heeft genomen van een inbreuk op persoonsgegevens die van invloed is op de persoonsgegevens van de klant. Voor zover beschikbaar, bevat de kennisgeving:
- een beschrijving van de aard van de inbreuk, met inbegrip van de categorieën en het geschatte aantal betrokkenen en gegevens;
- de waarschijnlijke gevolgen van de inbreuk;
- de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken en de gevolgen ervan te beperken;
- Een contactpunt voor meer informatie.
OpsIQ_ zal met de Klant samenwerken en redelijke stappen ondernemen om haar verplichtingen tot het melden van inbreuken aan toezichthoudende autoriteiten en betrokkenen te helpen. De kennisgeving wordt verzonden naar het beveiligingscontact op de rekening van de Klant; de Klant moet dat contact actueel houden.
10DPIA & prior consultation
Rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, OpsIQ_ zal de klant te helpen bij het uitvoeren van effectbeoordelingen inzake gegevensbescherming ("DPIA's") en bij voorafgaand overleg met een toezichthoudende autoriteit die de klant krachtens de wetgeving inzake gegevensbescherming moet uitvoeren.
Deze bijstand omvat het beschikbaar stellen van relevante veiligheidsdocumentatie, verwerkingsgegevens en de inhoud van de bijlagen bij deze DPA, en het beantwoorden van redelijke, onbeoogde vragen over hoe de Diensten Persoonsgegevens verwerken.
11International transfers (SCCs)
Gegevens van klanten uit de EU/EER en het Verenigd Koninkrijk worden standaard gehost in EU-regio's. Wanneer OpsIQ Persoonsgegevens buiten de EER, het Verenigd Koninkrijk of andere rechtsgebieden die beperkingen op de overdracht opleggen, is OpsIQ gebaseerd op een passend overdrachtsmechanisme, waaronder:
- De EU Standaardcontractuele clausules (module 2: Controller-to-Processor; en module 3 waar verdere overdrachten aan subprocessoren van toepassing zijn), opgenomen door verwijzing en aangevuld met de details in de bijlagen;
- De UK Internationale gegevensoverdracht Addendum aan de SCC's van de EU voor overdrachten die onderworpen zijn aan UK GDPR;
- Waar mogelijk moeten passende maatregelen worden genomen en aanvullende maatregelen moeten worden genomen.
OpsIQ zal de Klant helpen bij het invullen van een overdrachtsimpactbeoordeling op verzoek. In een conflict hebben de SCC's voorrang boven dit DPA over de zaken die zij beheersen (zie Sectie 13).
12Deletion & return
Bij beëindiging of het verstrijken van de Overeenkomst, OpsIQ_ zal, naar keuze van de klant, verwijderen of retourneren alle Persoonsgegevens die namens de Klant worden verwerkt, en bestaande kopieën verwijderen, tenzij wettelijk is voorgeschreven.
- De klant heeft een 30-dag export venster na beëindiging om de gegevens te halen met behulp van de zelf-server export tools.
- Na het exportvenster worden persoonsgegevens van het actieve systeem verwijderd.
- Restieve kopieën in back-ups worden verwijderd op de rolling back-up cyclus (meestal binnen 30 dagen), waarna ze niet worden hersteld.
13Audits & inspections
OpsIQ_ zal de klant redelijkerwijs noodzakelijke informatie ter beschikking stellen om aan te tonen dat deze DPA__ is nageleefd. Op een redelijk schriftelijk verzoek van de Klant (niet meer dan eenmaal per jaar, behalve na een inbreuk op persoonsgegevens of indien vereist door een Toezichtautoriteit), zal OpsIQ een vergunning verlenen voor en bijdragen tot audits, inclusief inspecties, uitgevoerd door de Klant of een onafhankelijke auditor die door de Klant is opgedragen.
Om verstoring te minimaliseren, kan OpsIQ voldoen aan auditverzoeken door certificeringen van derden, auditverslagen en veiligheidsdocumentatie te verstrekken indien deze redelijkerwijs beantwoorden aan de eisen van de Klant. Audits zijn onderworpen aan vertrouwelijkheid en redelijke planning, reikwijdte en beveiligingsbeperkingen.
14Liability & order of precedence
De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid zoals vastgelegd in de Overeenkomst. Niets in dit DPA beperkt enige aansprakelijkheid die niet kan worden beperkt volgens het toepasselijke recht.
Voorrangsorde: in geval van een conflict, de documenten regelen in de volgende volgorde met betrekking tot gegevensverwerking: (1) de SCC's (indien van toepassing); (2) dit DPA; (3) de rest van de Overeenkomst. De bijlagen vormen een integrerend deel van deze DPA.
15AI processing & no-training clause
OpsIQ_ doet geen AI-model trainen, fijnrichten of verbeteren op klant- of eindgebruikergegevens. AI-instructieverzoeken worden doorgestuurd naar de model provider de Klant selecteert, die alleen de live conversatie context die nodig is om een reactie te genereren.
- De geselecteerde AI-aanbieder fungeert alleen voor die conclusie als subprocessor; zie Bijlage III.
- OpsIQ_ behoudt geen prompts of voltooiingen voor modeltrainingsdoeleinden en poolt geen klantgegevens over huurders voor AI.
- De Klant is verantwoordelijk voor het kiezen van een provider waarvan de voorwaarden verenigbaar zijn met zijn eigen verplichtingen en voor het niet indienen van gegevens is het niet toegestaan om naar die provider te sturen.
16Self-hosted clarification
Waar de klant inzet OpsIQ als Zelfvoorzienende (licentie) software op de infrastructuur die de Klant beheert, exploiteert de Klaar de software, hosting en opslag zelf.
- In die uitzending, OpsIQ_ verwerkt geen End-User-gegevens, opslaan, verzenden of anderszins verwerken namens de Klant en treedt op als software licentiegever in plaats van als processor.
- De secties van deze DPA die de processoractiviteiten beschrijven OpsIQ_ (bv. Cloud hosting, sub-processors en transfers) zijn alleen van toepassing in de mate OpsIQ daadwerkelijk verwerking uitvoert
- De Klant blijft de Controller en is verantwoordelijk voor de beveiliging, transfers en subprocessors van zijn eigen omgeving. OpsIQ-geselecteerde AI providers handelen nog steeds voor de Klant wanneer de Klant de consequenties naar hen routet.
17Toepasselijk recht
Deze DPA_ wordt beheerst door en geïnterpreteerd in overeenstemming met de Het Hof van Justitie heeft de volgende prejudiciële vragen gesteld:, onverminderd de dwingende bepalingen van de op de Klant of de Gegevenssubjects toepasselijke wetgeving inzake gegevensbescherming.
Wanneer de SCC's van toepassing zijn, gelden het toepasselijke recht en het forum voor de SCC's zoals gespecificeerd in deze bepalingen en prevaleren zij voor aangelegenheden die binnen hun werkingssfeer vallen.
18Annex I — Details of processing
| Post | Detail |
|---|---|
| Exporteur van gegevens / Controller | De klant gebruikt de OpsIQ diensten. |
| Gegevensimporteur / verwerker | Nabtech Digitalnet Limited (OpsIQ) www.nabtechonlineng.net. |
| Rol | Customer = Controller; OpsIQ = Processor. |
| Onderwerp | Levering van de OpsIQ_ Services zoals geconfigureerd door de Klant. |
| Categorieën van gegevensonderwerpen | Bezoekers, eindgebruikers, contacten/leiders, ticketindieners en medewerkers van de klant (zie sectie 2). |
| Categorieën persoonsgegevens | Identificaties, online/apparaatgegevens, locatie, gebruik/gedragsgegevens, communicatie-inhoud, CRM/commerciële gegevens (zie sectie 2). |
| Bijzondere categorieën | Geen verzoek of vereiste door OpsIQ; de Klant mag geen gegevens van speciale categorieën indienen zonder wettelijke basis en waarborgen. |
| Natuur & doel | Hosting, verwerking, analyse en weergave van End-User Data om AI chat, ticketing, CRM, analyses, promoties, enquêtes, toestemming en AI acties te leveren. |
| Duur | Termijn van de overeenkomst plus de periode van uitvoer en verwijdering (Sectie 12). |
| Frequentie | Voortdurende, voor de duur van de overeenkomst. |
| Bevoegde toezichthoudende autoriteit | For OpsIQ as processor: the Nigeria Data Protection Commission (NDPC), Nabtech Digitalnet Limited being incorporated in Nigeria. For the Customer as controller: the authority of the Customer's place of establishment within the EEA or UK, or the NDPC where the Customer is established in Nigeria. |
19Annex II — Security measures
| Domein | Maatregel |
|---|---|
| Versleuteling in rust | AES-256_. |
| Versleuteling in doorvoer | TLS_ 1.3_. |
| Webhook-integriteit | HMAC-SHA256 handtekeningen op alle leveringen. |
| Huurderisolatie | Pertenanttoetsen en logische scheiding (Cloud). |
| Toegangscontrole | Role-based toegang, minst privilege, authenticatie controles. |
| Geheim beheer | Integraties en configuratie opgeslagen buiten de web root. |
| Loggen en controleren | Per actie auditlogboeken van beveiligingsrelevante operaties. |
| Veerkracht & herstel | Roterende back-ups en gedocumenteerde herstelprocedures. |
| Vertrouwelijkheid | Vertrouwen van het personeel en opleiding. |
| AI-behandeling | Geen modeltraining op Klant/End-User Data; alleen door de klant geselecteerde facturatieprovider. |
20Annex III — Approved sub-processors
| Subprocessor | Doel | Locatie |
|---|---|---|
| Cloud infrastructuur provider | Hosting, opslag, back-ups | EU/West-Afrika |
| Stripe / Paystack / PayPal | Betaling | Algemeen |
| Anthropic / OpenAI / Gemini / Grok | AI model gevolgtrekking (de aanbieder die de Klant kiest) | VS / EU |
| Postgeweer / VerzendenGrid / SMTP relais | Transactie-e-maillevering | EU / VS |
| SerpApi | Search-results retrieval for Site Intelligence | VS |
| Website enrichment provider | Company and contact enrichment for lead scoring | VS / EU |
| Cloudflare_ | CDN, DDoS-bescherming | Algemeen |
OpsIQ-geselecteerde AI-providers verwerken persoonsgegevens alleen voor de gevolgtrekking van de routes van de Klant naar hen, en alleen als subprocessors onder Sectie 15.
21Contactpersoon
Functionaris gegevensbescherming: [email protected]
Privacy-vragen: [email protected]
Beveiligingsonderzoeken: [email protected]
Juridische onderzoeken: [email protected]
Om een ondertekende tegenhanger van deze DPA te vragen, e-mail [email protected]. Zie ook onze Privacybeleid, Naleving overzicht en Vertrouwenscentrum.
Dit document is bedoeld voor transparantie en vormt geen juridisch advies. Klanten in gereguleerde sectoren moeten het met hun eigen raadsman beoordelen voordat ze worden ingezet.