afka gebruikt analytische cookies om te zien hoe bezoekers de site gebruiken, en een service die kan identificeren voor welk bedrijf een bezoeker werkt. We verkopen uw gegevens niet. Weigeren en niets ervan wordt geladen.
Deze Gegevensverwerkingsovereenkomst ("DPA") beschrijft hoe afka persoonlijke gegevens voor je verwerkt wanneer je de Service gebruikt. Dit vormt onderdeel van en wordt beheerst door onze Terms of Service, en voldoet aan de vereisten van GDPR artikel 28 en vergelijkbare wetgeving.
Deze Data Processing Agreement (de DPA) wordt gesloten tussen Afka, Inc., een Delaware-vennootschap met postadres 2810 N Church St STE 89857, Wilmington, DE 19802, Verenigde Staten (afka), en de klant die is geïdentificeerd in het toepasselijke orderformulier, abonnement of online registratie (de Customer). Elk is een Party.
Deze DPA maakt deel uit van, en is opgenomen bij verwijzing in, de afka Terms of Service en elk orderformulier of ander schriftelijk akkoord dat het gebruik van de Services door de Customer regelt (samen, de Agreement). Gekapitaliseerde termen die hier worden gebruikt maar niet zijn gedefinieerd, hebben de betekenis die in de Agreement is gegeven. Deze DPA is van toepassing vanaf de datum waarop de Customer de Agreement accepteert of de Services voor het eerst gebruikt, welke het eerst plaatsvindt, en zolang afka Customer Personal Data verwerkt. Dit is de versie die op deze pagina is gepubliceerd en vervangt alle eerdere versies; afka stelt op schriftelijk verzoek de versie beschikbaar die op een bepaalde datum van kracht was.
Met betrekking tot Customer Personal Data is de Customer de Controller en afka de Processor. Wanneer de Customer zelf een Processor is die namens een derde-partij Controller optreedt, is afka een Sub-processor van de Customer, garandeert de Customer dat zij de bevoegdheid van die Controller heeft om afka op deze voorwaarden aan te stellen, en verwijzen verwijzingen naar de instructies van de Customer naar instructies die de Customer mag geven.
afka treedt op als Controller voor een beperkte set gegevens die zij voor haar eigen doeleinden verwerkt, inclusief accountbeheer, facturering, beveiligingstelemetrie en productanalytics. Deze verwerking wordt beschreven in het afka privacybeleid en valt buiten deze DPA.
afka verwerkt Persoonsgegevens van de Klant alleen op basis van gedocumenteerde instructies van de Klant, ook met betrekking tot overdrachten naar een derde land, tenzij afka wettelijk verplicht is tot verwerking onder het recht van de Unie, een Lidstaat of ander toepasselijk recht; in dat geval stelt afka de Klant vooraf in kennis van de wettelijke verplichting, tenzij dat recht dergelijke informatie om gewichtige redenen van openbaar belang verbiedt.
De Overeenkomst, deze DPA en het gebruik en de configuratie van de Services door de Klant (de kanalen die het verbindt, de agenten die het maakt, het autonomieniveau dat het voor elke agent instelt, de integraties die het inschakelt, de taken die het toewijst en de goedkeuringen die het verleent) vormen samen de volledige en definitieve gedocumenteerde instructies van de Klant. Aanvullende of alternatieve instructies moeten schriftelijk worden overeengekomen, en afka mag kosten in rekening brengen voor de implementatie ervan onder Sectie 5.5.
afka stelt de Klant onmiddellijk in kennis als afka van mening is dat een instructie in strijd is met de Gegevensbeschermingswetten. afka mag de uitvoering van de betrokken instructie opschorten, zonder aansprakelijkheid, totdat deze wordt bevestigd, gewijzigd of ingetrokken, en is niet verplicht een instructie uit te voeren die afka redelijkerwijs als onwettig beschouwt.
Deze zijn opgenomen in Bijlage I. Samengevat verwerkt afka Persoonsgegevens van de Klant om AI-collega's te exploiteren die werk ontvangen van de gebruikers van de Klant in een verbonden kanaal, dit plannen, handelen in de verbonden tools van de Klant binnen de autonomie die de Klant heeft geconfigureerd, en terugrapporteren, en om elke ondernomen actie te schrijven naar een append-only auditlogboek dat beschikbaar is voor de Klant.
afka zal Persoonsgegevens van de Klant niet gebruiken, en zal eisen dat haar AI-providers dit niet doen, voor het trainen van algemene AI-modellen of voor reclame-, cross-context gedragsreclame of soortgelijke profileringsdoeleinden.
Waar de CCPA van toepassing is, is de Klant de Business en afka een Service Provider die Persoonsgegevens van de Klant uitsluitend ontvangt voor het zakelijke doel van het leveren van de Services. afka zal Persoonsgegevens van de Klant niet verkopen of delen; zal deze niet behouden, gebruiken of openbaar maken voor enig ander doel dan het leveren van de Services en de zakelijke doeleinden in deze DPA, of buiten de directe zakelijke relatie tussen de Partijen; en zal deze niet combineren met persoonsgegevens ontvangen van of namens een ander persoon, of verzameld uit afka's eigen interactie met een Betrokkene, behalve voor zover de CCPA een Service Provider toestaat dit te doen. Daarnaast:
De openbaarmaking van Persoonsgegevens van de Klant aan afka is geen verkoop of delen van persoonsgegevens, en afka ontvangt hiervoor geen geldelijke of andere waardevolle vergoeding.
Wanneer de Klant een Google-account verbindt, voldoet afka's gebruik en overdracht van informatie ontvangen van Google API's aan enige andere toepassing aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten. Specifiek:
De Klant is verantwoordelijk voor de rechtmatigheid van de Persoonsgegevens van de Klant die het beschikbaar stelt en van de instructies die het geeft. Het zal een rechtmatige grondslag voor de Verwerking vaststellen; alle kennisgevingen geven en alle toestemmingen verkrijgen die onder de Gegevensbeschermingswetten van zijn personeel, zijn klanten en enige andere Betrokkene vereist zijn, inclusief met betrekking tot de deelname van een afka-vergaderassistent aan een oproep en de verbinding van enige Customer-Enabled Integration; voldoen aan de voorwaarden van elk verbonden platform; en de autonomie-, goedkeurings- en toegangsinstellingen van de Services op passende wijze voor zijn risico configureren. De afka-vergaderassistent neemt deel aan een oproep als een benoemde, zichtbare deelnemer en kondigt zichzelf aan bij deelname; de Klant blijft verantwoordelijk voor enige verdere kennisgeving of toestemming die in zijn rechtsgebied vereist is.
De Services zijn niet ontworpen, gecertificeerd of bedoeld voor de verwerking van Gereglementeerde Gegevens, en de Klant zal geen Gereglementeerde Gegevens aan deze indienen. Gereglementeerde Gegevens betekent: (a) beschermde gezondheidsinformatie onderworpen aan de Health Insurance Portability and Accountability Act; (b) betalingskaartgegevens onderworpen aan de Payment Card Industry Data Security Standard; (c) niet-openbare persoonlijke financiële informatie onderworpen aan de Gramm-Leach-Bliley Act; (d) bijzondere categorieën van persoonsgegevens in de zin van artikel 9 van de GDPR, en persoonsgegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten in de zin van artikel 10; (e) persoonsgegevens van kinderen onder de zestien (16) jaar; (f) gegevens onderworpen aan exportcontrolebeperkingen, inclusief de United States Export Administration Regulations en de International Traffic in Arms Regulations; en (g) alle andere gegevens onderworpen aan sectorspecifieke wettelijke vereisten die waarborgen opleggen die niet uitdrukkelijk in de Overeenkomst of deze DPA voorzien zijn.
Als de Klant vereist dat de Services Gereglementeerde Gegevens verwerken, moeten de Partijen voordat dergelijke gegevens worden ingediend een afzonderlijke schriftelijke addendum, zoals een business associate agreement, uitvoeren. afka mag de betrokken Services onmiddellijk bij ontdekking van Gereglementeerde Gegevens opschorten of beëindigen, zonder herstelperiode, en de Klant is verantwoordelijk voor regelgevingsrisico's voortvloeiend uit zijn schending van deze Sectie 2.8.
afka zorgt ervoor dat elke persoon die gemachtigd is om Klantpersoonsgegevens te verwerken, of deze nu een werknemer, functionaris of contractant is, onderworpen is aan een schriftelijke vertrouwelijkheidsverplichting die voortduurt na het einde van de betrokkenheid van die persoon, of onderworpen is aan een passende wettelijke vertrouwelijkheidsverplichting.
afka beperkt de toegang tot Klantpersoonsgegevens tot personeel dat deze nodig heeft om de Services te leveren, te beveiligen, te ondersteunen of in rekening te brengen, verleent die toegang volgens het beginsel van minimale bevoegdheid, en trekt deze onmiddellijk in wanneer deze niet langer nodig is. Dergelijk personeel ontvangt passende instructie over de omgang met die gegevens en over de vereisten van deze DPA.
Rekening houdend met de stand der techniek, de implementatiekosten, en de aard, omvang, context en doeleinden van de Verwerking, alsmede het risico van variërende waarschijnlijkheid en ernst voor de rechten en vrijheden van natuurlijke personen, zal afka passende technische en organisatorische maatregelen implementeren en handhaven om een beveiligingsniveau te waarborgen dat passend is voor dat risico, zoals vereist door artikel 32 van de GDPR en gelijkwaardige bepalingen van de andere Gegevensbeschermingswetten.
De maatregelen die van kracht zijn op de datum van de versie van deze DPA die op deze pagina is gepubliceerd, worden beschreven in Bijlage II. afka kan deze maatregelen bijwerken op voorwaarde dat geen bijwerking het algehele beschermingsniveau van Klantpersoonsgegevens verlaagt; materiële wijzigingen worden gepubliceerd op de juridische pagina's van afka op afka.ai/legal.
De Klant is verantwoordelijk voor het eigen gebruik van de besturingselementen die de Services beschikbaar stellen, inclusief rollen en mogelijkheden, agentautonomie en goedkeuringsvereisten, application programming interface-sleutels, eenmalige aanmelding waar het plan dit omvat, en beoordeling van het auditlogboek.
Indien afka een verzoek van een betrokkene ontvangt om een recht uit te oefenen met betrekking tot Persoonsgegevens van de Klant, stuurt afka dit zonder onnodig uitstel en in elk geval binnen vijf (5) werkdagen na ontvangst door naar de Klant. afka zal niet reageren, behalve om de betrokkene te bevestigen dat het verzoek betrekking heeft op de Klant en de betrokkene naar de Klant te verwijzen, tenzij de Klant afka schriftelijk instrueert om te reageren of de toepasselijke wetgeving een reactie vereist.
Gelet op de aard van de Verwerking zal afka de Klant door passende technische en organisatorische maatregelen, voor zover mogelijk, ondersteunen bij het nakomen van de verplichting om te reageren op verzoeken om de rechten van betrokkenen uit te oefenen, waaronder toegang, rectificatie, verwijdering, beperking, draagbaarheid en bezwaar. Indien de Diensten een zelfbedieningsfunctie bieden voor een bewerking, waaronder export van het auditlogboek en verwijdering van een taak of van een enkel gesprek en het bijbehorende transcript, zal de Klant die functie in eerste instantie gebruiken.
Gelet op de aard van de Verwerking en de informatie die erover beschikbaar is, zal afka redelijke ondersteuning bieden aan de Klant om naleving van artikelen 32 tot 36 van de AVG en hun equivalenten te waarborgen, namelijk beveiliging van de verwerking, melding van een inbreuk op persoonsgegevens aan de toezichthoudende autoriteit, mededeling van een inbreuk aan de betrokkene, gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging.
Indien afka een juridisch bindend verzoek van een overheidsinstantie ontvangt voor openbaarmaking van Persoonsgegevens van de Klant, zal afka, tenzij dit wettelijk verboden is, de Klant zonder onnodig uitstel in kennis stellen en redelijke inspanningen doen om een ontheffing van een verbod op kennisgeving te verkrijgen. afka zal een verzoek aanvechten dat het onwettig acht onder de wetgeving van de verzoekende autoriteit, zal het minimum toelaatbare openbaren op basis van een redelijke interpretatie van het verzoek, en zal elk dergelijk verzoek voor de Klant documenteren.
Ondersteuning onder deze Sectie 5 die verder gaat dan de normale gang van het verlenen van de Diensten, waaronder ondersteuning die niet via de zelfbedieningsfuncties kan worden geleverd, op maat gemaakte gegevensextractie, auditondersteuning onder Sectie 9, vragenlijsten buiten afka's standaard beveiligingsdocumentatie, en consultatietijd, kan in rekening worden gebracht tegen afka's geldende tarieven voor professionele diensten met redelijke voorafgaande schriftelijke kennisgeving van de geschatte kosten. afka zal geen kosten in rekening brengen voor ondersteuning die Gegevensbeschermingswetten vereisen dat een verwerker zonder kosten verleent.
Een inbreuk op persoonlijke gegevens is een schending van de beveiliging die leidt tot onopzettelijke of onwettige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van, of toegang tot, klantpersoonlijke gegevens die door afka of door een Sub-processor worden verzonden, opgeslagen of anderszins verwerkt.
afka stelt de klant zonder onnodig uitstel en in ieder geval binnen tweeënzeventig (72) uur nadat afka ervan op de hoogte is gesteld, in kennis van een inbreuk op persoonlijke gegevens, per e-mail naar de accountbeheerder van de klant en, indien de ernst van het incident dit rechtvaardigt, via alle andere redelijkerwijs beschikbare middelen voor afka.
De melding omvat, voor zover op dat moment bekend en aangevuld naarmate meer informatie beschikbaar komt: de aard van de inbreuk op persoonlijke gegevens, inclusief waar mogelijk de categorieën en het geschatte aantal betrokken gegevenssubjecten en records; de waarschijnlijke gevolgen; de genomen of voorgestelde maatregelen om dit aan te pakken, inclusief maatregelen om de nadelige gevolgen ervan te beperken; de datum of periode van het incident en de datum waarop afka ervan op de hoogte is gesteld; en het contactpunt van afka van wie meer informatie kan worden verkregen.
afka onderzoekt de inbreuk op persoonlijke gegevens, neemt alle commercieel redelijke stappen om deze in te dammen en de gevolgen ervan te beperken en de resulterende schade te minimaliseren, bewaart relevant bewijs en logboeken, en werkt samen met de klant bij het onderzoek en bij elke melding die deze moet doen aan een toezichthoudende autoriteit of aan een gegevenssubject. Indien het incident een schending van de beveiliging vormt onder een toepasselijke wet op meldingsplicht voor gegevensinbreuken van een Amerikaanse staat, verstrekt afka de meldingen die vereist zijn van een verwerker of dienstverlener onder die wet.
Het volgende vormt geen inbreuk op persoonlijke gegevens en is niet meldingsplichtig: mislukte pogingen om toegang te krijgen tot de Services of tot afka-systemen; pings, port scans, netwerkprobes en soortgelijke verkenning; denial of service-pogingen en verkeer dat wordt geabsorbeerd of geblokkeerd; mislukte aanmeldingspogingen en credential-stuffing-verkeer dat niet tot toegang leidt; geautomatiseerd botverkeer dat aan de rand wordt betwist of geblokkeerd; en content security policy-rapporten en soortgelijke browsertelemetrie. Geen van deze zaken schaadt de vertrouwelijkheid, integriteit of beschikbaarheid van klantpersoonlijke gegevens. afka registreert en controleert dergelijke gebeurtenissen als onderdeel van zijn beveiligingsbewerkingen en zal op verzoek beschrijven hoe het ermee omgaat onder Sectie 9. Melding van, of reactie op, een incident is geen erkenning van schuld of aansprakelijkheid.
De Klant verleent afka een algemene schriftelijke autorisatie om Onderaannemers in te schakelen voor het leveren van de Diensten, onder voorbehoud van deze Sectie 7. De Onderaannemers die op de datum van de versie van deze DPA die op deze pagina is gepubliceerd zijn ingeschakeld, zijn geautoriseerd, en afka mag deze blijven gebruiken.
afka zal elke Onderaannemer onder een schriftelijk contract inschakelen dat gegevensbeschermingsverplichtingen oplegt die in wezen niet minder beschermend zijn dan die welke afka door deze DPA worden opgelegd, in het bijzonder de verplichting om voldoende waarborgen te bieden voor de implementatie van passende technische en organisatorische maatregelen zodat de Verwerking aan de vereisten van de Gegevensbeschermingswetten voldoet. Wanneer de inschakeling een beperkte overdracht betreft, zal afka een passend overdrachtsmechanisme instellen. afka blijft volledig aansprakelijk tegenover de Klant voor de naleving van de gegevensbeschermingsverplichtingen van elke Onderaannemer, alsof de handelingen en verzuimen van de Onderaannemer die van afka waren.
De huidige lijst van Onderaannemers van afka, waarin elke Onderaannemer, de dienst die deze levert en de categorieën gegevens die deze mag verwerken, zijn geïdentificeerd, is gepubliceerd in het Privacybeleid op afka.ai/legal/privacy, maakt deel uit van deze DPA, en is per categorie samengevat in Bijlage III. De gepubliceerde lijst is de geldende lijst voor de doeleinden van deze Sectie 7 en van Clausule 9 van de Standaardcontractbepalingen. Een Klant die liever een kopie toegestuurd krijgt, of die een ander adres voor kennisgevingen van wijzigingen ervan wil opgeven, kan schrijven naar privacy@afka.ai.
afka zal de Klant op de hoogte stellen van elke voorgenomen toevoeging of vervanging van een Onderaannemer per e-mail naar de accountbeheerder van de Klant en naar elk ander adres dat de Klant voor dat doel heeft opgegeven, en door de gepubliceerde lijst bedoeld in Sectie 7.2 bij te werken, in elk geval ten minste dertig (30) dagen voordat de voorgenomen Onderaannemer Klantpersoonsgegevens gaat verwerken.
De Klant kan binnen dertig (30) dagen na die kennisgeving schriftelijk bezwaar maken, mits het bezwaar is gebaseerd op redelijke gegevensbeschermingsgronden. Indien dit het geval is, zal afka de voorgestelde Onderaannemer niet aanstellen voor de Verwerking van Klantpersoonsgegevens totdat afka redelijke stappen heeft ondernomen om het bezwaar aan te pakken en de Klant een redelijke uitleg van die stappen heeft gegeven. Indien het bezwaar niet binnen vijftien (15) dagen na ontvangst ervan door afka is opgelost, kan de Klant de betrokken Diensten zonder boete beëindigen, voor zover deze Diensten de voorgestelde Onderaannemer vereisen, per schriftelijke kennisgeving. Een dergelijke beëindiging geeft geen aansprakelijkheid voor een van beide Partijen, behalve voor betalingsverplichtingen die voor beëindiging zijn opgebouwd en eventuele terugbetaling van vooruitbetaalde vergoedingen voor het ongebruikte gedeelte van de abonnementstermijn voor de beëindigde Diensten.
Wanneer een wijziging van Onderaannemer dringend nodig is om de veiligheid of continuïteit van de Diensten te handhaven, mag afka de wijziging aanbrengen en zo spoedig als redelijk mogelijk daarna kennisgeving doen, en het bezwaarrecht is van toepassing vanaf de datum van die kennisgeving.
De aanbieders van Door de Klant ingeschakelde integraties zijn niet Onderaannemers van afka louter door het feit dat de Klant deze aansluit, tenzij zij uitdrukkelijk als afka-Onderaannemers op de Onderaannemerslijst bedoeld in Sectie 7.2 zijn vermeld.
Wanneer de Klant een Door de Klant ingeschakelde integratie aansluit, of een afka-agent opdraagt erin op te treden, worden Klantpersoonsgegevens op instructie van de Klant en binnen de bereiken die de Klant heeft verleend, naar dat platform verzonden. De verwerking van die gegevens door de platformaanbieder wordt beheerst door de eigen overeenkomst van de Klant met die aanbieder en valt buiten de controle van afka. De Klant is uitsluitend verantwoordelijk voor het beoordelen, goedkeuren en beheren van het gebruik van Door de Klant ingeschakelde integraties, voor de bereiken die het verleent, voor de kennisgevingen en toestemmingen die daarvoor nodig zijn, en voor naleving van de voorwaarden van elk aangesloten platform. Wanneer de Diensten naar een platform leveren met behulp van de referenties van het verbindende lid, verschijnt de resulterende actie op dat platform onder de eigen naam van dat lid.
Een aanbieder kan zowel als afka-Onderaannemer als als aanbieder van een Door de Klant ingeschakelde integratie voorkomen. In dat geval is de status van de aanbieder als afka-Onderaannemer alleen van toepassing op het eigen gebruik van de diensten van die aanbieder door afka in verband met de levering van de Diensten, en strekt zich niet uit tot het afzonderlijke gebruik van, of de relatie van de Klant met, die aanbieder.
Het connectorplatform waarmee de Klant accounts van derden aansluit, is een afka-Onderaannemer met betrekking tot het eigen gebruik ervan door afka. Wanneer een connector door dat platform wordt beheerd, wordt de OAuth-toekenning die toegang tot de aangesloten account autoriseert, door het connectorplatform vastgehouden, en afka houdt een verwijzing naar die verbinding in plaats van de toekenning zelf.
afka slaat Persoonsgegevens van de Klant op en verwerkt deze routinematig in omgevingen in de Verenigde Staten. Application hosting, achtergrondverwerking, caching en productanalytics voor de Services worden uitgevoerd in regio's in de Verenigde Staten.
De primaire beheerde database bevindt zich in de Verenigde Staten, in de regio East US (Noord-Virginia). Application compute wordt uitgevoerd in de Verenigde Staten. afka biedt geen gegevensresidentie in de Europese Unie.
Eventuele redundantie in meerdere regio's, back-up of disaster recovery-omgeving beperkt zich tot regio's die in deze DPA zijn vermeld, op de Sub-processorlijst waarnaar in Sectie 7.2 wordt verwezen of in de beveiligingsdocumentatie van afka. Incidentele grensoverschrijdende doorvoer van Persoonsgegevens kan plaatsvinden in de normale gang van internetroutering, netwerkbewerkingen of servicelevering.
Wanneer de Verwerking een overdracht van Persoonsgegevens buiten de Europese Economische Ruimte naar een derde land betreft dat niet het onderwerp is van een adequaatbesluit (een beperkte overdracht), nemen de Partijen de Standaardcontractbepalingen in deze DPA op door verwijzing, zoals aangevuld en gewijzigd door Sectie 8.3, en vormen deze Bepalingen een integrerend onderdeel van deze DPA. Module Twee (controller naar processor) is van toepassing wanneer de Klant als Controller optreedt en afka als Processor. Module Drie (processor naar processor) is van toepassing wanneer de Klant als Processor optreedt en afka als Sub-processor. In elk geval is de Klant de gegevensexporteur en afka de gegevensimporteur.
Met betrekking tot Sectie 8.2 hierboven, komen de Partijen overeen dat de Standaardcontractbepalingen als volgt worden aangevuld:
Wanneer de Verwerking een beperkte overdracht betreft die onderworpen is aan de UK GDPR, nemen de Partijen de UK Addendum in deze DPA op door verwijzing, aangevuld als volgt:
Voor dergelijke overdrachten worden verwijzingen in de Standaardcontractbepalingen naar de GDPR gelezen als verwijzingen naar de UK GDPR en verwijzingen naar lidstaatrecht als verwijzingen naar het recht van het Verenigd Koninkrijk, het toepasselijke recht is het recht van Engeland en Wales, de rechtbanken van Engeland en Wales hebben rechtsmacht, en de bevoegde toezichthoudende autoriteit is de Information Commissioner.
Wanneer de Verwerking een beperkte overdracht betreft die onderworpen is aan de Zwitserse FADP, zijn de Standaardcontractbepalingen van toepassing zoals opgenomen door Secties 8.2 en 8.3, gewijzigd als volgt: verwijzingen naar de GDPR worden gelezen als verwijzingen naar de Zwitserse FADP voor zover de overdracht daaronder valt; de term lidstaat wordt gelezen zodat dit niet verhindert dat Betrokkenen in Zwitserland hun rechten uitoefenen op hun plaats van gewone verblijfplaats in overeenstemming met Bepaling 18(c); verwijzingen naar een bevoegde toezichthoudende autoriteit worden gelezen als verwijzingen naar de Zwitserse Federale Commissaris voor Gegevensbescherming en Informatievrijheid (de FDPIC) voor zover de overdracht daaronder valt; en waar een overdracht onderworpen is aan zowel de GDPR als de Zwitserse FADP, treedt de autoriteit die in Deel C van Bijlage I is vermeld op met betrekking tot de GDPR-overdracht en de FDPIC met betrekking tot de Zwitserse overdracht. Waar de Zwitserse FADP de gegevens van rechtspersonen beschermt, beschermen de Standaardcontractbepalingen ook dergelijke gegevens totdat een herziening die die bescherming verwijdert van kracht wordt.
Indien afka een alternatief rechtmatig overdraachtsmechanisme voor een beperkte overdracht aanneemt, inclusief enig opvolger van de Standaardcontractbepalingen of een certificering onder een goedgekeurd kader, is dat mechanisme van toepassing in plaats van het mechanisme in deze Sectie 8 voor de overdrachten die het betreft, mits het voldoet aan de Gegevensbeschermingswetten en afka de Klant kennisgeving geeft van de aanname ervan.
afka stelt de Klant alle informatie ter beschikking die nodig is om naleving van artikel 28 van de GDPR en gelijkwaardige bepalingen van de overige Gegevensbeschermingswetten aan te tonen. Op redelijk schriftelijk verzoek, en onder voorbehoud van Sectie 9.4, stelt afka het volgende ter beschikking: afka's beveiligingsdocumentatie en de toewijzing van de in Bijlage II beschreven controles aan de vereisten die de Klant aangeeft; een ingevuld exemplaar van afka's standaard beveiligingsvragenlijst; een beschrijving van de op het relevante moment van kracht zijnde maatregelen; en, indien afka daarover beschikt, een kopie of samenvatting van een actueel onafhankelijk auditrapport of verklaring van derden met betrekking tot de Diensten.
afka beschikt momenteel niet over een onafhankelijk auditrapport of certificering van derden met betrekking tot de Diensten en doet geen uitspraak dat dit het geval is. Elk dergelijk rapport dat afka verkrijgt, wordt ter beschikking gesteld onder deze Sectie 9.1. Tot die tijd bestaat de ter beschikking gestelde informatie uit afka's beveiligingsdocumentatie en controlekaart samen met Bijlage II.
De Klant kan het recht in Sectie 9.1 eenmaal in elke periode van twaalf (12) maanden uitoefenen, en vaker: na een Inbreuk op de Gegevensbescherming die materieel gevolgen heeft voor Persoonsgegevens van de Klant; indien vereist door een Toezichthoudende Autoriteit of door Gegevensbeschermingswetten; of indien er een materiële wijziging is opgetreden in de in Bijlage II beschreven maatregelen.
Indien de Klant, redelijk en te goeder trouw handelend, bepaalt dat de onder Sectie 9.1 ter beschikking gestelde informatie onvoldoende is met betrekking tot een specifieke en aangeduide aangelegenheid, mag de Klant een gerichte audit van die aangelegenheid uitvoeren, zelf of via een onafhankelijke auditor die geen concurrent van afka is en gebonden is door passende vertrouwelijkheidsverplichtingen. Een dergelijke audit dient: onderworpen te zijn aan ten minste dertig (30) dagen voorafgaande schriftelijke kennisgeving met specificatie van de reikwijdte, de te onderzoeken aangelegenheid en de voorgestelde methodologie; plaats te vinden tijdens normale kantooruren; beperkt te zijn tot systemen, documentatie en personeel relevant voor die aangelegenheid; zodanig te worden uitgevoerd dat de vertrouwelijkheid en beveiliging van afka's overige klanten worden beschermd en afka's bedrijf, systemen of activiteiten niet onredelijk worden verstoord; en voor rekening van de Klant te zijn, inclusief afka's redelijke kosten voor ondersteuning ervan onder Sectie 5.5. Externe en op documenten gebaseerde audits hebben de voorkeur, en afka mag eisen dat elk ter plaatse element beperkt blijft tot wat niet redelijk op afstand kan worden onderzocht. De Klant verstrekt afka de auditbevindingen en behandelt deze als vertrouwelijke informatie van afka.
Alle onder deze Sectie 9 openbaar gemaakte informatie en alle bevindingen zijn vertrouwelijke informatie van afka en mogen door de Klant alleen worden gebruikt om afka's naleving van deze DPA en de eigen naleving van Gegevensbeschermingswetten te beoordelen. afka mag informatie weigeren of redigeren voor zover nodig om de vertrouwelijkheid, beveiliging of persoonsgegevens van andere klanten te beschermen, handelsgeheimen te beschermen, of om aan een wettelijke verplichting te voldoen, en dient de grondslag voor elke redactie toe te lichten.
Niets in deze Sectie 9 beperkt de audit- en inspectierechten van een Toezichthoudende Autoriteit, of de rechten van de gegevensexporteur onder Clausule 8.9 van de Standaardcontractbepalingen of onder de UK Addendum. Waar deze Clausules van toepassing zijn, stelt deze Sectie 9 de wijze vast waarop dergelijke rechten normaliter worden uitgeoefend en beperkt deze niet.
Bij beëindiging of afloop van de Overeenkomst, bij verwijdering van het afka-account van de Klant, of anderszins na afloop van de verlening van de Diensten, kan de Klant naar eigen keuze Klantpersoonsgegevens die namens hem zijn verwerkt, exporteren of terugkeer daarvan aanvragen. De Diensten bieden zelfbediening export van het auditlogboek in CSV- en NDJSON-formaten, en afka zal redelijke ondersteuning bieden bij verdere export die wordt aangevraagd, onder voorbehoud van Sectie 5.5.
Indien de Klant niet binnen dertig (30) dagen na beëindiging, afloop of accountverwijdering terugkeer of export van Klantpersoonsgegevens aanvraagt, geeft de Klant afka opdracht die Klantpersoonsgegevens, inclusief bestaande kopieën, te verwijderen, en afka zal dit doen binnen zestig (60) dagen na afloop van die dertig (30) dagen. Na die dertig (30) dagen kunnen Klantpersoonsgegevens niet langer beschikbaar zijn voor de Klant en mogelijk niet meer terug te krijgen zijn.
Tijdens de looptijd kan de Klant Klantpersoonsgegevens via de Diensten verwijderen, inclusief verwijdering van een taak en de inhoud daarvan, verwijdering van een enkel gesprek en het transcript daarvan (wat de Diensten weigeren totdat de vergaderassistent uit het gesprek is verwijderd), en verbreking van een verbonden account. Bij verbreking van een connector die wordt beheerd door het connectorplatform, trekt afka de verbinding op dat platform in via een application programming interface-aanroep en registreert de verbreking in het auditlogboek. De OAuth-toekenning voor een connector die wordt beheerd door het connectorplatform, wordt door dat platform gehouden en wordt daar ingetrokken. afka zal elk verder schriftelijk verwijderingsverzoek binnen zestig (60) dagen na ontvangst uitvoeren, onder voorbehoud van Sectie 10.4.
afka werkt met één automatisch, productbreed bewaringvenster. Spraak vastgelegd uit vergaderingen wordt verwijderd in een voortschrijdend venster van dertig (30) dagen: vergaderingtranscripten en de bijbehorende spraakherkenningsmonsters worden verwijderd, en de opgeslagen prompt van een taak en de opgeslagen context van een goedkeuring worden leeggemaakt terwijl de taak- of goedkeuringregistratie zelf behouden blijft. afka maakt geen video-opnamen van vergaderingen en onderhoudt geen opnamebibliotheek; de vergaderassistent maakt transcripten.
Content security policy-rapporten, spraaksessieregistraties en verlopen goedkeuringregistraties worden ook op voortschrijdende basis opgeruimd. afka werkt geen algemene automatische verwijderingssweep uit buiten wat in deze Sectie 10.3 is vermeld. Behalve zoals vermeld in deze Sectie 10.3, vindt verwijdering plaats op verzoek van de Klant of op het geacht bevel onder Sectie 10.1.
afka mag Klantpersoonsgegevens behouden voor zover dit door toepasselijk recht is vereist, of voor zover dit onderworpen is aan een redelijke juridische blokkering in verband met daadwerkelijke of redelijkerwijs voorziene rechtszaken, regelgevingsonderzoek of geschil. In dat geval zal afka alleen behouden wat vereist is, alleen zolang als vereist, zal het blijven beschermen in overeenstemming met deze DPA, en zal het verwijderen wanneer de verplichting eindigt. Back-upmedia worden in de normale gang van de back-uprotatie die door afka's platformleveranciers wordt uitgevoerd, overschreven; afka publiceert geen back-upbewaartermijn en stelt niet voor dat verwijdering uit actieve systemen onmiddellijk in back-upmedia wordt weerspiegeld.
Op schriftelijk verzoek van de Klant gedaan binnen zestig (60) dagen na voltooiing van verwijdering onder Sectie 10.1, zal afka schriftelijke bevestiging geven dat Klantpersoonsgegevens in overeenstemming met deze Sectie 10 zijn verwijderd, met vermelding van alles wat onder Sectie 10.4 of Sectie 10.6 is behouden en de grondslag voor de bewaring daarvan.
De Klant dient te begrijpen, voordat hij op Sectie 10.1 vertrouwt, dat het afka-auditlogboek niet wordt verwijderd en niet kan worden verwijderd. Het logboek is alleen toevoegbaar: vermeldingen kunnen niet worden gewijzigd of verwijderd, en het logboek blijft bestaan na verwijdering van de onderliggende werkgegevens.
Het auditlogboek bevat geen spraak- of berichtinhoud. Een auditregistratie registreert de actor, de ondernomen actie, het doel van de actie, het tijdstempel, de creditkosten, de identifier van de run, een verwijzing naar de goedkeuring die de actie heeft geautoriseerd waar dit vereist was, en of de actie door een mens of door een agent is geïnitieerd. Het bevat geen vergaderingspraak, de inhoud van een kanaalmelding, de inhoud van een e-mail, de inhoud van een document, of de inhoud van een taakprompt.
Een auditregistratie kan daarom identifiers bevatten die persoonsgegevens vormen, zoals de identifier of naam van de gebruiker die heeft gehandeld of goedgekeurd en de identifier van een doelregistratie in een verbonden systeem. Wanneer de Klant de verwijdering van dergelijke identifiers nodig heeft om op een Betrokkene te reageren, zullen de Partijen in goed vertrouwen bespreken wat kan worden gedaan in overeenstemming met de integriteit van het logboek en met de eigen verplichting van de Klant om registraties van verwerking en genomen beslissingen bij te houden. Het standpunt van afka is dat behoud van dit minimale logboek noodzakelijk is voor de vaststelling, uitoefening en verdediging van juridische vorderingen en voor de veiligheid van verwerking. Het logboek kan door de Klant op elk moment in CSV- en NDJSON-formaten worden geëxporteerd.
De aansprakelijkheid van elke Partij voortvloeiend uit of in verband met deze DPA, inclusief onder de Standaardcontractbepalingen en de UK-Addendum, is onderworpen aan de uitsluitingen en beperkingen van aansprakelijkheid in de Overeenkomst. Deze DPA creëert geen afzonderlijke of aanvullende limiet, en vorderingen onder deze DPA tellen mee naar, en zijn niet aanvullend op, de totale limiet in de Overeenkomst. Niets in deze DPA of de Overeenkomst sluit of beperkt de aansprakelijkheid van een Partij voor zover deze niet kan worden uitgesloten of beperkt onder toepasselijk recht, of beperkt de rechten van een Betrokkene onder de Standaardcontractbepalingen, de UK-Addendum of Gegevensbeschermingswetten.
De Klant vrijwaart afka tegen alle verliezen, schadevergoedingen, boetes, sancties, kosten en uitgaven (inclusief redelijke juridische honoraria) voortvloeiend uit een vordering van een Betrokkene, een rechtspersoon of een Toezichthoudende Autoriteit voor zover die vordering voortvloeit uit: de onwettigheid van de instructies van de Klant; het nalaten van de Klant om een wettelijke grondslag vast te stellen of de kennisgevingen te geven of toestemmingen te verkrijgen die vereist zijn onder Sectie 2.7; de indiening door de Klant van Gereglementeerde Gegevens in strijd met Sectie 2.8; of het gebruik door de Klant van, of de handelingen en nalatigheden van de aanbieder van, een Door de Klant Ingeschakelde Integratie.
afka vrijwaart de Klant tegen alle verliezen, schadevergoedingen, boetes, sancties, kosten en uitgaven (inclusief redelijke juridische honoraria) voortvloeiend uit een vordering van een Betrokkene, een rechtspersoon of een Toezichthoudende Autoriteit voor zover die vordering voortvloeit uit een schending door afka van deze DPA of van de verplichtingen die door Gegevensbeschermingswetten aan een verwerker worden opgelegd, inclusief administratieve boetes die aan de Klant worden opgelegd voor zover deze toe te schrijven zijn aan die schending.
Dezelfde procedure is van toepassing op een vordering onder een van beide onderdelen van Sectie 11.2. De Partij die schadevergoeding eist, stelt de andere partij onverwijld schriftelijk in kennis, geeft de schadevergoedende Partij volledige controle over de verdediging en schikking (behalve dat geen schikking mag worden gesloten die een niet-vrijgestelde verplichting of erkenning aan de vrijgestelde Partij oplegt zonder toestemming van die Partij, welke toestemming niet onredelijk mag worden onthouden), en verleent redelijke medewerking op kosten van de schadevergoedende Partij. Het nalaten om onverwijld kennis te geven vermindert de schadevergoeding alleen voor zover de schadevergoedende Partij door de vertraging wordt benadeeld.
Wanneer beide Partijen verantwoordelijk zijn voor schade veroorzaakt door een schending van Gegevensbeschermingswetten, draagt elk de gedeelte van de aansprakelijkheid dat overeenkomt met zijn verantwoordelijkheid; wanneer een Partij volledige schadevergoeding aan een Betrokkene heeft betaald, kan zij van de andere Partij het gedeelte terugvorderen dat overeenkomt met de verantwoordelijkheid van die andere Partij.
Deze DPA treedt in werking zoals bepaald in Sectie 1.1 en loopt voor de duur van de Overeenkomst. Deze eindigt automatisch bij beëindiging of afloop van de Overeenkomst, behalve dat bepalingen die naar hun aard moeten voortbestaan, inclusief Secties 3, 6, 9, 10, 11 en deze Sectie 12, en de Standaardcontractbepalingen en de UK-Addendum met betrekking tot Klantpersoonsgegevens die nog door afka worden vastgehouden, voortbestaan zolang afka Klantpersoonsgegevens verwerkt of bewaart.
In geval van een conflict of inconsistentie geldt de volgende volgorde van voorrang:
Waar de Standaardcontractbepalingen of de UK-Addendum de Partijen een keuze geven, geldt de keuze gemaakt in Sectie 8. Deze DPA vermindert geen verplichting die afka is aangegaan in een ondertekende overeenkomst waar die verplichting een hoger beschermingsniveau biedt.
Kennisgevingen onder deze DPA moeten schriftelijk zijn. afka geeft kennisgeving aan de Klant per e-mail aan de accountbeheerder van record voor de werkruimte van de Klant en, waar deze DPA dit bepaalt, ook door plaatsing op de afka-pagina met juridische kennisgevingen op afka.ai/legal. De Klant is verantwoordelijk voor het actueel houden van dat adres en voor het abonneren op elk aanvullend adres waarop hij kennisgeving wil ontvangen. De Klant geeft kennisgeving aan afka per e-mail naar support@afka.ai en, waar schriftelijke kennisgeving vereist is, naar Afka, Inc., 2810 N Church St STE 89857, Wilmington, DE 19802, Verenigde Staten.
Verzoeken, vragen en kennisgevingen met betrekking tot deze DPA, de Verwerking van Klantpersoonsgegevens, een verzoek van een Betrokkene, een verzoek voor de lijst met Subverwerkers, correspondentie voor de vertegenwoordiger genoemd in Deel C van Bijlage I, of een Inbreuk op Persoonsgegevens moeten worden verzonden naar privacy@afka.ai. Al het overige, inclusief ondersteuning, facturering, verkoop en algemene contractkennisgevingen, moet worden verzonden naar support@afka.ai. Waar een zaak formele betekening vereist, moet een kopie per post naar het bovenstaande adres worden verzonden.
Deze DPA wordt beheerst door de wet die de Overeenkomst beheerst, behalve dat Secties 8.3 tot 8.5 en de bepalingen die daarin zijn opgenomen, worden beheerst zoals in die Secties is bepaald. Indien een bepaling ongeldig of niet-afdwingbaar wordt bevonden, blijft het overige van kracht. Geen van beide Partijen mag de Standaardcontractbepalingen of de UK-Addendum wijzigen, behalve voor zover die instrumenten dit toestaan. afka kan deze DPA van tijd tot tijd bijwerken; waar een update de bescherming van Klantpersoonsgegevens materieel vermindert, geeft afka ten minste dertig (30) dagen voorafgaande kennisgeving onder Sectie 12.3, en kan de Klant de betrokken Services zonder straf beëindigen als deze bezwaar maakt.
Gegevensexporteur. Naam: de Klant, zijnde de rechtspersoon die de Overeenkomst met Afka, Inc. is aangegaan, zoals vermeld in het orderformulier of, indien deze online is geabonneerd, in de facturerings- en werkruimtegegevens die zijn opgeslagen in de afka-account. Adres: zoals opgeslagen in die account of het orderformulier. Contactpersoon: de accountbeheerder van de werkruimte van de Klant, of een ander privacycontact dat de Klant schriftelijk aan afka meedeelt. Activiteiten relevant voor de overgedragen gegevens: gebruik van de Services om werk dat door AI-collega's in de verbonden kanalen en verbonden tools van de Klant wordt uitgevoerd, te ontvangen, in te plannen, uit te voeren en erover te rapporteren. Rol: Verwerkingsverantwoordelijke, of Verwerker indien de Klant de gegevens namens een derde verwerkingsverantwoordelijke verwerkt. Handtekening en datum: de Klant aanvaardt deze Bijlage en de Standaardcontractbepalingen door de Overeenkomst aan te gaan, op de datum waarop de Overeenkomst van kracht wordt.
Gegevensimporteur. Naam: Afka, Inc., een Delaware-vennootschap. Adres: 2810 N Church St STE 89857, Wilmington, DE 19802, Verenigde Staten. Contactpersoon: privacycontact, Afka, Inc., privacy@afka.ai. Activiteiten relevant voor de overgedragen gegevens: verstrekking van de Services zoals beschreven in Sectie 1.3, inclusief hosting, agentuitvoering, vergaderingtranscriptie, spraakinteractie, levering van agentacties aan verbonden tools, onderhoud van het append-only auditlogboek, ondersteuning en facturering. Rol: Verwerker, of Onderverwerker indien de Klant als Verwerker optreedt. Handtekening en datum: Afka, Inc. aanvaardt deze Bijlage en de Standaardcontractbepalingen door de Services beschikbaar te stellen onder de Overeenkomst, op de datum waarop de Overeenkomst van kracht wordt.
| Item | Beschrijving |
|---|---|
| Categorieën van betrokkenen | De werknemers, contractanten, functionarissen en andere geautoriseerde gebruikers van de Klant; deelnemers aan vergaderingen waaraan een afka-vergaderingassistent is uitgenodigd, inclusief deelnemers die geen personeelsleden van de Klant zijn; deelnemers aan gesprekken in een verbonden kanaal waaraan een afka-agent is toegevoegd; eigen klanten, prospects, kandidaten, leveranciers en andere contractpartijen van de Klant wiens gegevens in een verbonden tool binnen de verleende bereiken voorkomen, of in een bericht, taak of document dat aan de Services is ingediend; en deelnemers aan een spraakinteractie die via de Services wordt uitgevoerd. |
| Categorieën van persoonsgegevens |
|
| Gevoelige gegevens | De Services zijn niet ontworpen, gecertificeerd of bedoeld voor de verwerking van bijzondere categorieën persoonsgegevens in de zin van artikel 9 van de GDPR, persoonsgegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten, of de andere categorieën gereglementeerde gegevens zoals gedefinieerd in Sectie 2.8, en indiening van dergelijke gegevens is verboden. De Partijen hebben niet de bedoeling dat dergelijke gegevens worden overgedragen. Indien deze toch aanwezig zijn in inhoud die de Klant indient, worden deze verwerkt onder dezelfde maatregelen zoals uiteengezet in Bijlage II, en blijft de Klant er verantwoordelijk voor onder Sectie 2.8. Er worden geen beperkingen of waarborgen specifiek voor gevoelige gegevens toegepast. |
| Frequentie van de overdracht | Continu, voor de duur van de Overeenkomst, telkens wanneer een gebruiker met een agent interageert, een agent een taak uitvoert, een vergaderingassistent een oproep bijwoont, een spraakinteractie plaatsvindt, of een verbonden account wordt gelezen of beschreven. |
| Aard van de verwerking | Verzameling, registratie, organisatie, structurering, opslag, ophalen, raadpleging, gebruik, transcriptie, indexering en inbedding voor ophalen, indiening bij AI-modellen voor gevolgtrekking, uitvoering van door modellen geschreven code in een geïsoleerde sandbox, verzending naar verbonden tools op instructie van de Klant, openbaarmaking door verzending naar Onderverwerkers, registratie, wissen en vernietiging. |
| Doeleinden van de overdracht en verdere verwerking | Het verstrekken van de Services in overeenstemming met de Overeenkomst en de gedocumenteerde instructies van de Klant, namelijk het bedrijven van AI-collega's die werk ontvangen, dit plannen, handelen in de verbonden tools van de Klant binnen de geconfigureerde autonomie, menselijke goedkeuring zoeken waar de Services dit vereisen, en terugrapporteren; het transcriberen van vergaderingen waaraan de Klant de assistent uitnodigt; het onderhouden van het append-only auditlogboek; het beveiligen van de Services en het voorkomen van misbruik; en het verstrekken van ondersteuning en facturering. |
| Bewaartermijn | Vergaderingtranscripten en spraakherkenningsmonsters worden verwijderd in een voortschrijdend venster van dertig (30) dagen, en de opgeslagen prompt van een taak en de opgeslagen context van een goedkeuring worden op hetzelfde venster geleegd, zoals beschreven in Sectie 10.3. Content security policy-rapporten, spraaksessierecords en verlopen goedkeuringsrecords worden voortschrijdend opgeruimd. Overige Klantpersoonsgegevens worden behouden voor de duur van de Overeenkomst en verwijderd in overeenstemming met Sectie 10, dat wil zeggen op verzoek tijdens de looptijd of na de geachte instructie na beëindiging, onder voorbehoud van de juridische hold-uitzondering in Sectie 10.4 en van het append-only auditlogboek zoals beschreven in Sectie 10.6, dat wordt behouden. |
| Overdrachten naar onderverwerkers: onderwerp, aard en duur | Overdrachten worden gedaan naar de Onderverwerkers die zijn vermeld op de Onderverwerkerlijst waarnaar in Sectie 7.2 wordt verwezen en die per categorie in Bijlage III zijn samengevat. Het onderwerp en de aard van elke overdracht is de verstrekking aan afka van de infrastructuur of service die voor die Onderverwerker op die lijst is vermeld (bijvoorbeeld hosting, beheerde database en verificatie, caching, workfloworchestratie, geïsoleerde code-uitvoering, AI-gevolgtrekking, spraak naar tekst, inbeddingen, webonderzoek, connectorbeheer, vergaderingtranscriptie, spraak en telefonie, e-mailbezorging, productanalytics, botdetectie of betalingsverwerking), beperkt tot wat nodig is voor dat doel. De duur is de duur van de Overeenkomst, of totdat de Onderverwerker wordt vervangen of verwijderd onder Sectie 7.3, en daarna totdat verwijdering in overeenstemming met Sectie 10. |
De bevoegde toezichthoudende autoriteit voor de doeleinden van Clausule 13 van de Standaardcontractbepalingen is de Prezes Urzedu Ochrony Danych Osobowych (de President van het Kantoor voor Persoonsgegevensbescherming), de toezichthoudende autoriteit van de Republiek Polen.
De grondslag is als volgt. Wanneer de gegevensexporteur in een EER-lidstaat is gevestigd, is de autoriteit van die lidstaat bevoegd onder de eerste alinea van Clausule 13(a). Wanneer de gegevensexporteur niet aldus is gevestigd maar onder het territoriale bereik van de GDPR onder artikel 3(2) valt en een vertegenwoordiger onder artikel 27 heeft aangesteld, is de autoriteit van de lidstaat waarin die vertegenwoordiger is gevestigd bevoegd onder de tweede alinea van Clausule 13(a). Afka, Inc. is niet in de Europese Unie gevestigd en heeft een vertegenwoordiger in de Unie onder artikel 27 van de GDPR aangewezen, gevestigd in Polen, zoals hieronder vermeld. De Partijen stellen dienovereenkomstig de toezichthoudende autoriteit van Polen, de Prezes Urzedu Ochrony Danych Osobowych, vast als de autoriteit waarmee afka voor de doeleinden van Clausule 13 zal samenwerken. Deze aanwijzing betreft alleen de bevoegde toezichthoudende autoriteit: het toepasselijke recht van de Standaardcontractbepalingen en de keuze van forum zijn die welke in Sectie 8.3 zijn gekozen, en geen van beide wordt hierdoor beïnvloed.
Voor beperkte overdrachten onder de UK GDPR is de bevoegde autoriteit de Information Commissioner; voor die onder de Zwitserse FADP is het de Federale Commissaris voor Gegevensbescherming en Informatievrijheid.
EU-vertegenwoordiger (artikel 27 GDPR). Naam: Dmitry Melnik. Land van vestiging: Polen. E-mailadres voor contact: privacy@afka.ai. Betrokkenen en Toezichthoudende Autoriteiten kunnen de vertegenwoordiger op dat adres bereiken, met vermelding van de aandacht van de EU-vertegenwoordiger, naast de contactgegevens in Sectie 12.3.
Deze Bijlage beschrijft de maatregelen die afka als gegevensimporteur heeft geïmplementeerd, volgens de gespecificeerde koppelingen van de Bijlage II-sjabloon van de Standaardcontractbepalingen. Waar een maatregel door een onderliggende platformprovider wordt geboden, vermeldt deze Bijlage dit. afka beschikt niet over een SOC 2-rapport van enig type, geen ISO 27001-certificering en geen ISO 42001-certificering.
| Maatregel | Wat afka doet |
|---|---|
| Pseudonimisering en versleuteling van persoonsgegevens | Persoonsgegevens worden in transit versleuteld met TLS op elk blootgesteld netwerkpad; versleuteling in rust wordt geboden door de onderliggende beheerde database-, opslag- en hostingproviders. Waar een hash volstaat, slaat afka geen herstelbare geheimen op: API-sleutels, directorydragertoken en mobiele linktoken worden opgeslagen als een SHA-256-hash, eenmaal weergegeven bij aanmaak en nooit opvraagbaar, met alleen een voorvoegsel en de laatste vier tekens behouden voor weergave. Verbindingsverwijzingen voor verbonden accounts worden gehouden in de geheime kluis van het beheerde databaseplatform; voor connectors die door het connectorplatform worden beheerd, wordt de OAuth-toekenning zelf door dat platform gehouden, niet door afka. Pseudonimisering wordt structureel toegepast in het auditrecord: spraak- en berichtinhoud worden op het moment van schrijven erbuiten gehouden, zodat het record acteur-, actie- en doelverwijzingen bevat in plaats van inhoud (Sectie 10.6). |
| Waarborging van voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen en -diensten | Tenantisolatie wordt afgedwongen in de database, niet in toepassingscode: beveiliging op rijniveau wordt afgedwongen op elke tenanttabel, gekoppeld aan de tenantidentiteit in het geverifieerde toegangstoken, en serverfuncties lossen de aanroepende tenant opnieuw op aan de serverzijde in plaats van een door de client geleverde identifier te vertrouwen. Door modellen geschreven code wordt uitgevoerd in een geïsoleerde microVM met één gastkernel per taak, vernietigd na de uitvoering en nooit opnieuw gebruikt in werkruimten, onderworpen aan CPU-, geheugen-, wandklok- en creditlimieten en standaard geweigerde netwerkuitgang. Elke uitvoering ontvangt kortdurende scoped tokens in plaats van langdurige referenties; een backend-toolgateway injecteert referenties op uitvoeringstijd, zodat het model nooit een referentie ziet. Het auditrecord is alleen toevoegbaar, beschermd door databasetriggers, wat een integriteitsgarantie geeft onafhankelijk van toepassingsgedrag. |
| Mogelijkheid om de beschikbaarheid van en toegang tot persoonsgegevens tijdig na een fysiek of technisch incident te herstellen | Back-up en point-in-time-herstel van de primaire database, en herinzet van toepassingsdiensten, zijn functies van de beheerde database- en hostingplatforms en worden uitgevoerd met behulp van de faciliteiten van die providers. afka exploiteert geen back-upinfrastructuur van zichzelf en publiceert geen back-upretentieperiode. Duurzame workfloworchestratie stelt langdurig werk in staat om na een fout te hervatten in plaats van verloren te gaan. afka voert geen gedocumenteerde hersteltest uit. |
| Regelmatig testen, beoordelen en evalueren van de doeltreffendheid van de maatregelen | afka verifieert automatisch de doeltreffendheid van zijn tenantisolatie- en retentiemaatregelen voordat enige wijziging wordt vrijgegeven; een mislukte verificatie voorkomt vrijgave. Een strenger rapport-alleen content security policy wordt naast het afgedwongen beleid uitgevoerd en rapporteert schendingen aan een speciaal eindpunt, wat voortdurende evaluatie van de browserbeveiliging geeft. afka heeft geen onafhankelijke penetratietests uitgevoerd en beschikt niet over een onafhankelijk auditrapport van derden. |
| Gebruikersidentificatie en autorisatie | Verificatie wordt geboden door het beheerde verificatieplatform, per e-mail en via Google en Microsoft, waarbij de laatste twee OIDC bieden. SAML 2.0 eenmalige aanmelding wordt geleverd en is beschikbaar op het hoogste zelfbedieningsplan en op ondernemingsplannen; het is gebonden aan een geverifieerd bedrijfsdomein, één domein per werkruimte, en handhaving (wachtwoordaanmelding voor het domein uitschakelen) wordt uitgeschakeld geleverd en vereist minstens één geslaagde eenmalige aanmelding voordat het kan worden ingeschakeld. Autorisatie is op rol en mogelijkheid gebaseerd: eigenaar-, beheerder- en lidentrollen hebben verschillende mogelijkheden, gevoelige bewerkingen worden gated op een benoemde mogelijkheid (bijvoorbeeld de mogelijkheid voor auditexport, die eigenaren en beheerders altijd hebben en een lid alleen heeft als dit wordt verleend), en het versoepelen van de autonomie van een agent vereist de werkruimteeigenaar. API-sleutelscopes worden bij elke verificatieoproep opnieuw gekruist met de live-mogelijkheden van de gebruiker die deze heeft gemaakt, zodat een sleutel niet langer kan bestaan dan de machtigingen van de persoon die deze heeft gemaakt, en het sleutelbeheerscope kan niet aan een sleutel worden verleend. Geautomatiseerde op directory gebaseerde deprovisioning (SCIM) is niet beschikbaar; deprovisioning wordt door de Klant in de toepassing uitgevoerd of, waar eenmalige aanmelding-handhaving is ingeschakeld, bij zijn identiteitsprovider. |
| Bescherming van gegevens tijdens verzending | Al het verkeer naar de Diensten wordt vervoerd via TLS. HTTP Strict Transport Security is ingesteld met een max-age van 604800 seconden (één week). Browsergerichte reacties hebben X-Frame-Options ingesteld op DENY, een referrerbeleid, een machtigingenbeleid en een same-origin cross-origin opener policy. Een afgedwongen content security policy wordt naast een strenger rapport-alleen beleid geleverd dat rapporteert aan een speciaal eindpunt. Botdetectie wordt toegepast aan de rand met behulp van een beheerde uitdagingsservice. Uitgaande netwerktoegang vanuit de sandbox waarin door modellen geschreven code wordt uitgevoerd, is standaard geweigerd. Verzending naar een verbonden tool vindt alleen plaats op instructie van de Klant en binnen de verleende scopes. |
| Bescherming van gegevens tijdens opslag | Klantpersoonsgegevens worden opgeslagen in een beheerde Postgres-database met beveiliging op rijniveau op elke tenanttabel en FORCE beveiliging op rijniveau op de kerntabellen. Spraakherkenningsmonsters worden opgeslagen in een tabel die niet leesbaar is voor anonieme of geverifieerde databaserollen en alleen bereikbaar via servercode. Verbindingsverwijzingen worden gehouden in de platformgeheime kluis; geheimen worden nooit in bestanden geplaatst die naar de browser worden verzonden, nooit in de frontend-bundel en nooit in een door de client blootgestelde bouwvariabele. Sleutels en dragertoken worden opgeslagen als hash. Geen video van vergaderingen wordt opgeslagen, omdat geen video wordt vastgelegd. |
| Fysieke beveiliging van locaties waar persoonsgegevens worden verwerkt | afka bezit en exploiteert geen datacenters en houdt Klantpersoonsgegevens niet ter plaatse of op verwijderbare media in de normale gang van zaken. Fysieke beveiliging van de faciliteiten waar Klantpersoonsgegevens worden verwerkt, wordt geboden door de beheerde database-, hosting- en infrastructuurproviders die zijn vermeld op de Sub-processorlijst waarnaar in Sectie 7.2 wordt verwezen, en door de cloudproviders die eronder liggen, onder de eigen fysieke beveiligingsprogramma's van die providers. afka-personeel bereikt productie alleen via de consoles en API's van die providers, geverifieerd door de provider, en nooit door fysieke toegang tot hardware. |
| Logboekregistratie van gebeurtenissen | Elke actie die door een agent of gebruiker wordt ondernomen, wordt geschreven naar een alleen-toevoegbaar auditrecord. Het auditrecord is alleen toevoegbaar: een poging om een vermelding te wijzigen of te verwijderen wordt afgewezen. Een rij bevat de acteur, de actie, het doel, de tijdstempel, de creditkosten, de run-identifier, een verwijzing naar de autoriserende goedkeuring waar deze vereist was, en of de initiator een mens of een agent was. Het record kan door de Klant via een serverfunctie worden geëxporteerd die het token van de aanroeper verifieert, de tenant op de server oplost en de mogelijkheid voor auditexport controleert, in CSV en in NDJSON voor opname in een security information and event management-systeem; de export zelf wordt geregistreerd in het auditrecord. Het record is alleen toevoegbaar en is niet cryptografisch ondertekend of geverifieerd. Infrastructuur- en toepassingslogboeken zijn bovendien beschikbaar via de hosting- en databaseplatforms. |
| Systeemconfiguratie, inclusief standaardconfiguratie | De Diensten zijn geconfigureerd om veilig te falen. Agentautonomiie heeft drie instellingen, en twee onafhankelijke vloeren zitten boven de instelling die de Klant kiest: een op categorie gebaseerde vloer die altijd een benoemde menselijke goedkeuring vereist voor terugbetalingen, betalingen, uitbetalingen en ongunstige beslissingen, en voor een gedefinieerde lijst van acties inclusief het verwerken van een annulering, het wijzigen van een abonnement, een offboarding-actie, een accountwijziging en het uitgeven van geld; en een tweede, onafhankelijke goedkeuringregel die dezelfde geld- en mensenactiereeksen omvat. Een actie die het systeem niet herkent, faalt veilig naar gated. Hangende goedkeuringen verlopen op een time to live en worden opgeruimd, en uitgavenlimiet worden opgeteld over ontlede acties. Gemeten overage is standaard uit en uitgaven worden geblokkeerd op honderd procent (100%) van de geconfigureerde limiet. Eenmalige aanmelding-handhaving wordt uitgeschakeld geleverd. |
| Interne IT- en IT-beveiligingsgovernance en -beheer | Beveiligingscontroles worden technisch afgedwongen en worden geverifieerd voordat een wijziging productie bereikt. Alle wijzigingen bereiken productie via versiebeheer en de continuous integration-pijplijn. Toegang tot productieplatforms is gebaseerd op het principe van minimale bevoegdheid en wordt geverifieerd bij elke provider, en referenties worden gecentraliseerd in de platformgeheime kluis. Personeel is onderworpen aan schriftelijke vertrouwelijkheidsverplichting onder Sectie 3. |
| Certificering en zekerheid van processen en producten | afka beschikt niet over een SOC 2-rapport van enig type, geen ISO 27001-certificering en geen ISO 42001-certificering. Elk rapport of certificering dat afka verkrijgt, wordt beschikbaar gesteld onder Sectie 9.1. De onderliggende infrastructuur-, database-, hosting-, model- en connectorproviders handhaven hun eigen certificeringen en auditverslagen, beschikbaar rechtstreeks van die providers en relevant voor de lagen die zij exploiteren. De beschikbare zekerheid bestaat vandaag uit afka's beveiligingsdocumentatie, de controlekaart beschreven in Sectie 9.1 en deze Bijlage II. |
| Waarborging van gegevensminimalisatie | Een agent leest de gesprekken waaraan het is toegevoegd en directe berichten ermee, niet het geheel van de werkruimte van de Klant. Toegang tot een verbonden account is beperkt tot de OAuth-scopes die de Klant verleent; afka vraagt alleen de vier Google-scopes aan die in Sectie 2.6 zijn vermeld en vraagt geen scope aan die de inhoud van een postvak leest. Vergaderingen worden getranscribeerd en niet opgenomen, en geen video wordt vastgelegd of opgeslagen. Spraak- en berichtinhoud worden op het moment van schrijven uit het auditrecord gehouden. Indiening van Gereglementeerde Gegevens is verboden. Ondersteuningstoegangis beperkt tot wat nodig is om de aangegeven kwestie op te lossen. |
| Waarborging van gegevenskwaliteit | De Klant controleert de invoer naar de Diensten en kan account- en werkruimtegegevens in de toepassing corrigeren. Het goedkeuringmechanisme geeft een benoemde mens de gelegenheid om een voorgestelde actie te beoordelen en te corrigeren voordat deze van kracht wordt, en het auditrecord geeft de Klant een onafhankelijk afstembare rekening van wat werd gedaan, door wie en onder welke goedkeuring. Waar een Betrokkene rectificatie aanvraagt, helpt afka onder Sectie 5.2. Outputs gegenereerd door AI-modellen zijn probabilistisch, en de Klant blijft verantwoordelijk voor het beoordelen ervan voordat hij erop vertrouwt. |
| Waarborging van beperkte gegevensretentie | Één automatisch, productbreed retentievenster wordt bediend: vergaderingtranscripten en spraakherkenningsmonsters worden verwijderd op een rollend venster van dertig (30) dagen, en op hetzelfde venster worden de opgeslagen prompt van een taak en de opgeslagen context van een goedkeuring geleegd terwijl de taak- of goedkeuringrecord zelf wordt behouden. Content security policy-rapporten worden opgeruimd op dertig (30) dagen; spraaksessierecords en verlopen goedkeuringen worden op rollende basis opgeruimd. Andere records worden behouden voor de duur van de Overeenkomst en verwijderd op verzoek of na de geachte instructie in Sectie 10.1. afka voert geen algemene automatische verwijderingssweep uit buiten wat hier is vermeld en publiceert geen back-upretentijecijfer. |
| Waarborging van verantwoording | Het alleen-toevoegbare auditrecord is de primaire verantwoordingsmaatregel: het registreert wie wat deed, aan wat, wanneer, onder wiens goedkeuring en tegen welke kosten, en kan niet worden gewijzigd of verwijderd. Goedkeuringen registreren de goedkeurende mens en worden verwezen vanuit de resulterende actie. De Sub-processorlijst wordt gepubliceerd en wijzigingen ervan worden van tevoren medegedeeld onder Sectie 7.3. Deze DPA, die lijst en deze Bijlage vormen samen het record dat afka beschikbaar stelt onder Sectie 9.1. Het versoepelen van de autonomie van een agent vereist de werkruimteeigenaar, zodat een verandering in risicoprofiel aan een benoemde persoon kan worden toegerekend. |
| Gegevensportabiliteit toestaan en verwijdering waarborgen | De Klant kan het auditrecord op elk moment in CSV en in NDJSON exporteren via een zelfbedieningsfunctie gated op de mogelijkheid voor auditexport. Klantpersoonsgegevens kunnen tijdens de looptijd worden verwijderd op het niveau van een taak, van een enkele oproep en het transcript ervan (wat de Diensten weigeren totdat de vergaderingassistent uit de oproep is verwijderd), en door een verbonden account los te koppelen, wat de verbinding bij het connectorplatform intrekt en de verbreking registreert. Bij beëindiging is de retour- en verwijderingsmechaniek in Sectie 10 van toepassing, onder voorbehoud van de juridische hold-uitzondering en het alleen-toevoegbare auditrecord beschreven in Sectie 10.6. Verdere export- of verwijderingshulp wordt geboden onder Secties 5.2 en 10.2. |
| Maatregelen die door de sub-processor moeten worden genomen om de verwerkingsverantwoordelijke te helpen | Elke Sub-processor wordt onder een schriftelijk contract aangegaan dat verplichtingen oplegt die in wezen niet minder beschermend zijn dan die in deze DPA, inclusief verplichtingen om hulp te bieden bij beveiliging, breukmelding, verzoeken van betrokkenen en verwijdering. Waar een Sub-processor gegevens houdt die afka moet bereiken om de Klant onder Sectie 5 of Sectie 10 te helpen, gebruikt afka de administratieve interfaces en contractuele routes die beschikbaar zijn bij die Sub-processor. afka blijft aansprakelijk tegenover de Klant voor de prestatie van een Sub-processor onder Sectie 7.1. |
afka werkt samen met onderaannemers in de hieronder vermelde categorieën. Deze bijlage bepaalt de structuur van de verwerkingsketen; de identiteit van elke individuele onderaannemer, de dienst die deze verleent en de categorieën van gegevens die deze mag verwerken, zijn opgenomen in de lijst waarnaar in sectie 7.2 wordt verwezen, die afka publiceert in het privacybeleid op afka.ai/legal/privacy, dat deel uitmaakt van deze DPA en de geldende lijst is voor de doeleinden van sectie 7 en van clausule 9 van de Standaardcontractbepalingen. Wijzigingen in die lijst worden medegedeeld zoals sectie 7.3 beschrijft.
Een provider die op die lijst in een van deze categorieën wordt genoemd, is een afka-onderaannemer alleen met betrekking tot afka's eigen gebruik van die provider in verband met de services. Wanneer de klant dezelfde provider afzonderlijk als een door de klant ingeschakelde integratie verbindt, zijn de secties 7.4 en 7.5 van toepassing.