afka использует аналитические cookies, чтобы видеть, как посетители используют сайт, и сервис, который может определить компанию, в которой работает посетитель. Мы не продаём ваши данные. Отклоните – и ничего из этого не загрузится.
Это Соглашение об обработке данных («DPA») описывает, как afka обрабатывает персональные данные от вашего имени при использовании Сервиса. Оно является частью и регулируется нашим Terms of Service, и отражает требования статьи 28 GDPR и аналогичных законов.
Настоящее Соглашение об обработке данных (далее DPA) заключено между Afka, Inc., корпорацией штата Делавэр с почтовым адресом 2810 N Church St STE 89857, Wilmington, DE 19802, United States (afka), и заказчиком, указанным в применимой форме заказа, подписке или онлайн-регистрации (далее Customer). Каждая из них является Стороной.
Настоящее DPA является частью и включено по ссылке в Условия обслуживания afka и любую форму заказа или другое письменное соглашение, регулирующее использование Customer услуг Services (вместе, далее Agreement). Используемые здесь термины с заглавной буквы, но не определенные, имеют значения, указанные в Agreement. Настоящее DPA применяется с даты принятия Customer Agreement или первого использования Services, в зависимости от того, что произойдет раньше, и в течение всего времени, пока afka обрабатывает Customer Personal Data. Это версия, опубликованная на этой странице, и заменяет любую более раннюю версию; afka предоставит по письменному запросу версию, действовавшую на любую конкретную дату.
В отношении Customer Personal Data Customer является Контролером, а afka является Обработчиком. Если Customer сам является Обработчиком, действующим от имени третьей стороны Контролера, то afka является Подпроцессором Customer, Customer гарантирует, что он имеет полномочия этого Контролера назначить afka на этих условиях, и ссылки на инструкции Customer означают инструкции, которые Customer имеет право давать.
afka действует как Контролер в отношении ограниченного набора данных, которые он обрабатывает в своих целях, включая администрирование учетной записи, выставление счетов, телеметрию безопасности и аналитику продукта. Такая обработка описана в политике конфиденциальности afka и выходит за рамки настоящего DPA.
afka обрабатывает персональные данные Клиента только в соответствии с документированными инструкциями Клиента, включая передачу в третью страну, если только afka не обязана обрабатывать данные в соответствии с законодательством Союза, государства-члена или другим применимым законодательством, которому подчиняется afka; в этом случае afka должна информировать Клиента о правовом требовании до обработки, если только это законодательство не запрещает такую информацию по важным причинам общественного интереса.
Соглашение, настоящее Приложение по обработке персональных данных и использование Клиентом и конфигурация Услуг (каналы, которые он подключает, агенты, которых он создает, уровень автономии, который он устанавливает для каждого агента, интеграции, которые он включает, задачи, которые он назначает, и одобрения, которые он предоставляет) вместе составляют полные и окончательные документированные инструкции Клиента. Дополнительные или альтернативные инструкции должны быть согласованы в письменной форме, и afka может взимать плату за их реализацию в соответствии с Разделом 5.5.
afka должна немедленно информировать Клиента, если, по мнению afka, инструкция нарушает Законы о защите данных. afka может приостановить выполнение затронутой инструкции без ответственности до тех пор, пока она не будет подтверждена, изменена или отозвана, и не обязана выполнять инструкцию, которую она обоснованно считает незаконной.
Они указаны в Приложении I. Вкратце, afka обрабатывает персональные данные Клиента для работы виртуальных коллег, которые получают работу от пользователей Клиента в подключенном канале, планируют ее, действуют в подключенных инструментах Клиента в пределах настроенной Клиентом автономии и отправляют отчеты, а также записывают каждое предпринятое действие в доступный Клиенту журнал аудита, допускающий только добавление записей.
afka не должна и должна требовать, чтобы ее поставщики ИИ не использовали персональные данные Клиента для обучения моделей ИИ общего назначения или в целях рекламы, кросс-контекстной поведенческой рекламы или аналогичного профилирования.
Если применяется CCPA, Клиент является Бизнесом, а afka является Поставщиком услуг, получающим персональные данные Клиента исключительно в целях предоставления Услуг. afka не должна продавать или передавать персональные данные Клиента; не должна сохранять, использовать или раскрывать их в каких-либо целях, кроме предоставления Услуг и деловых целей, указанных в настоящем Приложении по обработке персональных данных, или вне прямых деловых отношений между Сторонами; и не должна объединять их с личной информацией, полученной от другого лица или от его имени, или собранной в результате взаимодействия afka с Субъектом данных, за исключением случаев, разрешенных CCPA для Поставщика услуг. Кроме того:
Раскрытие персональных данных Клиента компании afka не является продажей или передачей личной информации, и afka не получает за это никакого денежного или иного ценного вознаграждения.
Когда Клиент подключает учетную запись Google, использование и передача информации, полученной из Google APIs, любому другому приложению afka соответствуют Политике данных пользователя Google API Services, включая требования ограниченного использования. В частности:
Клиент несет ответственность за законность персональных данных Клиента, которые он предоставляет, и инструкций, которые он дает. Он должен установить законное основание для обработки; предоставить все уведомления и получить все согласия, требуемые Законами о защите данных от своего персонала, своих клиентов и любого другого Субъекта данных, включая участие помощника afka на встречах в звонке и подключение любой интеграции, включенной Клиентом; соответствовать условиям каждой подключенной платформы; и надлежащим образом настроить параметры автономии, одобрения и доступа Услуг в соответствии с его риском. Помощник afka на встречах присоединяется к звонку как именованный, видимый участник и объявляет о себе при присоединении; Клиент остается ответственным за любое дополнительное уведомление или согласие, требуемое в его юрисдикции.
Услуги не предназначены, не сертифицированы и не предназначены для обработки Регулируемых данных, и Клиент не должен передавать Регулируемые данные в них. Регулируемые данные означают: (a) защищенную медицинскую информацию, подпадающую под действие Закона о переносимости и подотчетности медицинского страхования; (b) данные платежных карт, подпадающие под действие Стандарта безопасности данных индустрии платежных карт; (c) непубличную личную финансовую информацию, подпадающую под действие Закона Граммa-Лича-Блайли; (d) специальные категории персональных данных в смысле Статьи 9 GDPR и персональные данные, относящиеся к судимостям и правонарушениям в смысле Статьи 10; (e) персональные данные детей в возрасте до шестнадцати (16) лет; (f) данные, подпадающие под ограничения экспортного контроля, включая Положения об администрировании экспорта Соединенных Штатов и Положения о международной торговле оружием; и (g) любые другие данные, подпадающие под отраслевые правовые требования, налагающие гарантии, не предусмотренные явно в Соглашении или настоящем Приложении по обработке персональных данных.
Если Клиент требует, чтобы Услуги обрабатывали Регулируемые данные, Стороны должны выполнить отдельное письменное дополнение, такое как соглашение о деловом партнере, до передачи каких-либо таких данных. afka может приостановить или прекратить затронутые Услуги немедленно при обнаружении Регулируемых данных без периода исправления, и Клиент несет ответственность за нормативное воздействие, вытекающее из его нарушения настоящего Раздела 2.8.
afka обеспечит, чтобы любое лицо, уполномоченное обрабатывать персональные данные клиента, будь то сотрудник, должностное лицо или подрядчик, было связано письменным обязательством конфиденциальности, которое сохраняется после окончания работы этого лица, или подчиняется надлежащему установленному законом обязательству конфиденциальности.
afka ограничит доступ к персональным данным клиента только персоналом, которому это необходимо для предоставления, защиты, поддержки или выставления счетов за услуги, предоставит такой доступ на основе принципа наименьших привилегий и оперативно отзовет его, когда он больше не требуется. Такой персонал получит надлежащие инструкции по обработке этих данных и по требованиям настоящего DPA.
Учитывая современное состояние техники, затраты на внедрение, а также характер, объем, контекст и цели обработки, а также риск различной вероятности и серьезности для прав и свобод физических лиц, afka должна внедрять и поддерживать надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего этому риску, как требуется статьей 32 GDPR и эквивалентными положениями других законов о защите данных.
Меры, действующие на дату публикации версии данного DPA на этой странице, описаны в Приложении II. afka может обновлять эти меры при условии, что никакое обновление не снижает общий уровень защиты персональных данных клиента; существенные изменения будут опубликованы на странице правовой информации afka по адресу afka.ai/legal.
Клиент несет ответственность за собственное использование элементов управления, предоставляемых Сервисами, включая роли и возможности, автономность агента и требования к одобрению, ключи интерфейса прикладного программирования, единый вход, если его план его включает, и проверку записи аудита.
Если afka получает запрос от субъекта данных на осуществление прав в отношении персональных данных клиента, afka передает его клиенту без неоправданной задержки и в любом случае в течение пяти (5) рабочих дней с момента получения. afka не отвечает, кроме как для подтверждения субъекту данных того, что запрос относится к клиенту и для направления субъекта данных к клиенту, если только клиент не дает afka письменное указание ответить или применимое законодательство не требует ответа.
Учитывая характер обработки, afka оказывает клиенту помощь посредством надлежащих технических и организационных мер, насколько это возможно, в выполнении его обязательства отвечать на запросы об осуществлении прав субъектов данных, включая доступ, исправление, удаление, ограничение, портативность и возражение. Если услуги предоставляют функцию самообслуживания для операции, включая экспорт журнала аудита и удаление задачи или отдельного звонка и его записи, клиент должен использовать эту функцию в первую очередь.
Учитывая характер обработки и информацию, имеющуюся в распоряжении afka, afka оказывает клиенту разумную помощь в обеспечении соответствия статьям 32-36 GDPR и их эквивалентам, а именно: безопасность обработки, уведомление органа надзора о нарушении персональных данных, сообщение о нарушении субъекту данных, оценка воздействия на защиту данных и предварительная консультация.
Если afka получает имеющий обязательную силу запрос от государственного органа о раскрытии персональных данных клиента, afka, если это не запрещено законом, уведомляет клиента без неоправданной задержки и прилагает разумные усилия для получения отказа от любого запрета на уведомление. afka оспаривает запрос, который она считает незаконным в соответствии с законодательством запрашивающего органа, раскрывает минимально допустимое при разумном толковании запроса и документирует каждый такой запрос для клиента.
Помощь в соответствии с настоящим разделом 5, выходящая за рамки обычного предоставления услуг, включая помощь, которая не может быть оказана через функции самообслуживания, специальное извлечение данных, поддержку аудита в соответствии с разделом 9, анкеты, выходящие за рамки стандартной документации по безопасности afka, и время консультаций, может взиматься по действующим на данный момент тарифам профессиональных услуг afka с разумным предварительным письменным уведомлением об ориентировочной сумме. afka не взимает плату за помощь, которую законы о защите данных требуют от обработчика предоставлять без взимания платы.
Утечка персональных данных означает нарушение безопасности, приводящее к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к персональным данным клиента, передаваемым, хранящимся или иным образом обрабатываемым компанией afka или субпроцессором.
afka уведомит клиента об утечке персональных данных без неоправданной задержки и в любом случае в течение семидесяти двух (72) часов с момента получения информации об утечке по электронной почте администратору учетной записи клиента и, если серьезность инцидента это оправдывает, любым другим способом, разумно доступным для afka.
Уведомление должно включать, насколько это известно на момент отправки и дополняться по мере получения дополнительной информации: характер утечки персональных данных, включая, где возможно, категории и приблизительное количество затронутых субъектов данных и записей; вероятные последствия; принятые или предлагаемые меры по устранению утечки, включая меры по смягчению ее негативных последствий; дату или период инцидента и дату, когда afka получила информацию об инциденте; и контактное лицо afka, у которого можно получить дополнительную информацию.
afka проведет расследование утечки персональных данных, предпримет все коммерчески разумные шаги для локализации и смягчения ее последствий и минимизации причиненного ущерба, сохранит соответствующие доказательства и журналы записей, а также будет сотрудничать с клиентом при проведении расследования и при любом уведомлении, которое клиент должен направить органу надзора или субъекту данных. Если инцидент представляет собой нарушение безопасности в соответствии с применимым законом штата США о уведомлении об утечке данных, afka предоставит уведомления, требуемые от обработчика или поставщика услуг в соответствии с этим законом.
Следующие события не представляют собой утечку персональных данных и не подлежат уведомлению: неудачные попытки получить доступ к услугам или системам afka; пинги, сканирование портов, зондирование сети и аналогичная разведка; попытки отказа в обслуживании и трафик, поглощаемый или блокируемый; неудачные попытки входа и трафик подбора учетных данных, не приводящие к получению доступа; автоматизированный трафик ботов, заблокированный или отклоненный на периметре; отчеты политики безопасности контента и аналогичная телеметрия браузера. Ни одно из этих событий не нарушает конфиденциальность, целостность или доступность персональных данных клиента. afka регистрирует и отслеживает такие события в рамках своих операций безопасности и по запросу опишет их обработку в соответствии с разделом 9. Уведомление об инциденте или ответ на него не является признанием вины или ответственности.
Заказчик предоставляет afka общее письменное разрешение на привлечение Субподрядчиков для целей предоставления Услуг в соответствии с настоящим Разделом 7. Субподрядчики, привлеченные на дату публикации версии настоящего DPA на этой странице, авторизованы, и afka может продолжать их использование.
afka должна привлекать каждого Субподрядчика на основании письменного контракта, устанавливающего обязательства в области защиты данных, которые по существу не менее защитны, чем обязательства, возложенные на afka настоящим DPA, в частности обязательство предоставить достаточные гарантии для внедрения надлежащих технических и организационных мер, обеспечивающих соответствие Обработки требованиям Законов о защите данных. Если привлечение связано с ограниченной передачей, afka должна установить надлежащий механизм передачи. afka остается полностью ответственной перед Заказчиком за выполнение каждым Субподрядчиком своих обязательств в области защиты данных, как если бы действия и упущения Субподрядчика были действиями и упущениями afka.
Текущий список Субподрядчиков afka, определяющий каждого Субподрядчика, предоставляемую им услугу и категории данных, которые он может обрабатывать, опубликован в Политике конфиденциальности по адресу afka.ai/legal/privacy, является частью настоящего DPA и кратко изложен по категориям в Приложении III. Опубликованный список является действующим списком для целей настоящего Раздела 7 и Пункта 9 Стандартных договорных положений. Заказчик, который предпочитает получить копию или желает подписать дополнительный адрес для получения уведомлений об изменениях, может написать на адрес privacy@afka.ai.
afka должна уведомить Заказчика о любом предполагаемом добавлении или замене Субподрядчика по электронной почте администратору учетной записи Заказчика и на любой дополнительный адрес, на который Заказчик подписался для этой цели, а также путем обновления опубликованного списка, указанного в Разделе 7.2, в каждом случае не менее чем за тридцать (30) дней до того, как предполагаемый Субподрядчик начнет обрабатывать Персональные данные Заказчика.
Заказчик может возразить в письменной форме в течение тридцати (30) дней с момента получения такого уведомления при условии, что возражение основано на обоснованных основаниях защиты данных. Если это произойдет, afka не будет назначать предложенного Субподрядчика для Обработки Персональных данных Заказчика до тех пор, пока afka не предпримет разумные шаги для решения возражения и не предоставит Заказчику разумное объяснение этих шагов. Если возражение не будет разрешено в течение пятнадцати (15) дней после получения afka, Заказчик может расторгнуть затронутые Услуги без штрафа в той мере, в какой эти Услуги требуют предложенного Субподрядчика, путем письменного уведомления. Такое расторжение не влечет за собой ответственность для любой из Сторон, за исключением обязательств по платежам, накопленных до расторжения, и любого возмещения предоплаченных сборов за неиспользованную часть срока подписки на расторгнутые Услуги.
Если изменение Субподрядчика требуется срочно для поддержания безопасности или непрерывности Услуг, afka может произвести изменение и уведомить об этом как можно скорее после этого, и право на возражение применяется с даты такого уведомления.
Поставщики Интеграций, включенных Заказчиком, не являются Субподрядчиками afka исключительно в силу того, что Заказчик их подключил, если они не указаны в явном виде как Субподрядчики afka в списке Субподрядчиков, указанном в Разделе 7.2.
Когда Заказчик подключает Интеграцию, включенную Заказчиком, или инструктирует агента afka действовать в ней, Персональные данные Заказчика передаются на эту платформу по инструкции Заказчика и в рамках предоставленных Заказчиком полномочий. Обработка этих данных поставщиком платформы регулируется собственным соглашением Заказчика с этим поставщиком и находится вне контроля afka. Заказчик несет исключительную ответственность за проверку, одобрение и управление использованием Интеграций, включенных Заказчиком, за предоставляемые полномочия, за уведомления и согласие, требуемые в отношении них, и за соответствие условиям каждой подключенной платформы. Если Услуги доставляют на платформу с использованием учетных данных подключающегося члена, результирующее действие отображается на этой платформе под собственным именем этого члена.
Поставщик может выступать как Субподрядчик afka и как поставщик Интеграции, включенной Заказчиком. В этом случае статус поставщика как Субподрядчика afka применяется только к собственному использованию afka услуг этого поставщика в связи с предоставлением Услуг и не распространяется на отдельное использование Заказчиком или отношения Заказчика с этим поставщиком.
Платформа-соединитель, через которую Заказчик подключает учетные записи третьих лиц, является Субподрядчиком afka в отношении собственного использования afka. Если соединитель управляется этой платформой, разрешение OAuth, авторизующее доступ к подключенной учетной записи, хранится платформой-соединителем, а afka хранит ссылку на это соединение, а не само разрешение.
afka хранит и регулярно обрабатывает персональные данные клиента в окружениях, расположенных в Соединенных Штатах. Размещение приложений, фоновая обработка, кэширование и аналитика продукта для услуг работают в регионах Соединенных Штатов.
Основная управляемая база данных расположена в Соединенных Штатах, в регионе East US (Северная Виргиния). Вычисления приложений выполняются в Соединенных Штатах. afka не предлагает размещение данных в Европейском союзе.
Любая многорегиональная избыточность, резервное копирование или окружение аварийного восстановления должны быть ограничены регионами, раскрытыми в данном DPA, в списке субпроцессоров, указанном в разделе 7.2, или в документации по безопасности afka. Случайная трансграничная передача персональных данных может происходить в обычном ходе маршрутизации интернета, сетевых операций или предоставления услуг.
Если обработка включает передачу персональных данных из Европейской экономической зоны в третью страну, в отношении которой не принято решение об адекватности (так называемая ограниченная передача), стороны включают стандартные договорные положения в данный DPA по ссылке, дополненные и измененные в соответствии с разделом 8.3, и эти положения являются неотъемлемой частью данного DPA. Модуль второй (контроллер к процессору) применяется, когда клиент выступает в качестве контроллера, а afka в качестве процессора. Модуль третий (процессор к процессору) применяется, когда клиент выступает в качестве процессора, а afka в качестве субпроцессора. В каждом случае клиент является экспортером данных, а afka импортером данных.
В отношении раздела 8.2 выше стороны согласны, что стандартные договорные положения дополняются следующим образом:
Если обработка включает ограниченную передачу, подпадающую под действие UK GDPR, стороны включают UK Addendum в данный DPA по ссылке, дополненный следующим образом:
Для таких передач ссылки в стандартных договорных положениях на GDPR читаются как ссылки на UK GDPR и ссылки на право государства-члена как ссылки на право Соединенного Королевства, применимым правом является право Англии и Уэльса, суды Англии и Уэльса имеют юрисдикцию, и компетентным органом надзора является Уполномоченный по информации.
Если обработка включает ограниченную передачу, подпадающую под действие швейцарского FADP, стандартные договорные положения применяются в соответствии с включением в разделы 8.2 и 8.3, измененные следующим образом: ссылки на GDPR читаются как ссылки на швейцарский FADP в той мере, в какой передача регулируется им; термин государство-член читается таким образом, чтобы не препятствовать субъектам данных в Швейцарии осуществлять свои права в месте их обычного проживания в соответствии с пунктом 18(c); ссылки на компетентный орган надзора читаются как ссылки на швейцарского федерального уполномоченного по защите данных и информации (так называемый FDPIC) в той мере, в какой передача регулируется швейцарским FADP; и если передача подпадает под действие как GDPR, так и швейцарского FADP, орган, указанный в части C приложения I, действует в отношении передачи GDPR, а FDPIC в отношении швейцарской передачи. Если швейцарский FADP защищает данные юридических лиц, стандартные договорные положения также защищают такие данные до вступления в силу любого пересмотра, исключающего эту защиту.
Если afka принимает альтернативный законный механизм передачи для ограниченной передачи, включая любого преемника стандартных договорных положений или сертификацию в соответствии с одобренной схемой, этот механизм применяется вместо механизма в разделе 8 для передач, которые он охватывает, при условии, что он соответствует законодательству о защите данных и afka уведомляет клиента о его принятии.
afka предоставляет Клиенту всю информацию, необходимую для демонстрации соответствия статье 28 GDPR и эквивалентным положениям других Законов о защите данных. По обоснованному письменному запросу и с учетом раздела 9.4 afka предоставляет: документацию по безопасности afka и ее сопоставление элементов управления, описанных в Приложении II, с требованиями, определенными Клиентом; заполненную копию стандартного опросника по безопасности afka; описание мер, действующих в соответствующий момент времени; и, если у afka имеется, копию или краткое резюме текущего независимого аудиторского отчета или аттестации третьей стороны, охватывающих Услуги.
afka в настоящее время не располагает независимым аудиторским отчетом или сертификацией третьей стороны в отношении Услуг и не делает никаких заявлений об их наличии. Любой такой отчет, который получит afka, будет предоставлен в соответствии с разделом 9.1. До этого момента предоставляемая информация состоит из документации по безопасности afka и сопоставления элементов управления вместе с Приложением II.
Клиент может осуществлять право, предусмотренное разделом 9.1, один раз в любой период из двенадцать (12) месяцев, и чаще: после нарушения защиты персональных данных, существенно влияющего на персональные данные Клиента; если это требуется органом надзора или Законами о защите данных; или если произошло существенное изменение мер, описанных в Приложении II.
Если Клиент, действуя разумно и добросовестно, определит, что информация, предоставленная в соответствии с разделом 9.1, недостаточна в отношении конкретного и определенного вопроса, Клиент может провести целевой аудит этого вопроса самостоятельно или через независимого аудитора, который не является конкурентом afka и связан надлежащими обязательствами по конфиденциальности. Такой аудит должен: проводиться с предварительным письменным уведомлением не менее чем за тридцать (30) дней, в котором указываются объем, рассматриваемый вопрос и предлагаемая методология; проводиться в течение обычного рабочего времени; ограничиваться системами, документацией и персоналом, относящимися к этому вопросу; проводиться таким образом, чтобы защищать конфиденциальность и безопасность других клиентов afka и не нарушать деятельность, системы или операции afka неразумным образом; и проводиться за счет Клиента, включая разумные расходы afka на его поддержку в соответствии с разделом 5.5. Предпочтительны удаленные и документальные аудиты, и afka может потребовать, чтобы любой очный элемент был ограничен тем, что невозможно разумно проверить удаленно. Клиент предоставляет afka результаты аудита и рассматривает их как конфиденциальную информацию afka.
Вся раскрытая информация и все выводы, сделанные в соответствии с разделом 9, являются конфиденциальной информацией afka и могут использоваться Клиентом только для оценки соответствия afka данному DPA и собственного соответствия Клиентом Законам о защите данных. afka может отказать в предоставлении или отредактировать информацию в той степени, в какой это необходимо для защиты конфиденциальности, безопасности или персональных данных других клиентов, для защиты коммерческих тайн или для соответствия юридическому обязательству, и должна объяснить основание для любого редактирования.
Ничто в разделе 9 не ограничивает права на аудит и проверку органа надзора или права экспортера данных в соответствии с пунктом 8.9 Стандартных договорных условий или в соответствии с Дополнением для Великобритании. Если применяются эти условия, раздел 9 определяет порядок, в котором такие права обычно осуществляются, и не ограничивает их.
При прекращении или истечении Соглашения, при удалении учетной записи afka Клиента или иным образом после окончания предоставления Услуг Клиент может по своему выбору экспортировать или запросить возврат Персональных данных Клиента, обработанных от его имени. Услуги предоставляют самостоятельный экспорт записи аудита в форматах CSV и NDJSON, и afka предоставит разумную помощь при любом дополнительном экспорте, запрошенном в соответствии с Разделом 5.5.
Если Клиент не запросит возврат или экспорт Персональных данных Клиента в течение тридцати (30) дней после прекращения, истечения или удаления учетной записи, Клиент указывает afka удалить эти Персональные данные Клиента, включая существующие копии, и afka сделает это в течение шестидесяти (60) дней после окончания этого периода в тридцать (30) дней. После этого периода в тридцать (30) дней Персональные данные Клиента могут больше не быть доступны Клиенту и могут быть невосстановимы.
В течение срока действия Клиент может удалять Персональные данные Клиента через Услуги, включая удаление задачи и ее содержимого, удаление одного звонка и его транскрипции (которые Услуги отклоняют до удаления помощника по встречам из звонка) и отключение подключенной учетной записи. При отключении соединителя, управляемого платформой соединителей, afka отзывает соединение на этой платформе путем вызова интерфейса прикладного программирования и записывает отключение в запись аудита. Грант OAuth для соединителя, управляемого платформой соединителей, хранится на этой платформе и отзывается там. afka выполнит любой дополнительный письменный запрос на удаление в течение шестидесяти (60) дней с момента получения, в соответствии с Разделом 10.4.
afka использует одно автоматическое окно хранения на уровне всего продукта. Речь, захваченная с встреч, удаляется в скользящем окне в тридцать (30) дней: транскрипции встреч и связанные с ними образцы распознавания речи удаляются, а сохраненное приглашение задачи и сохраненный контекст одобрения очищаются, при этом сама запись задачи или одобрения сохраняется. afka не записывает видео встреч и не ведет библиотеку записей; помощник по встречам выполняет транскрипцию.
Отчеты о политике безопасности контента, записи голосовых сеансов и истекшие записи одобрения также удаляются на скользящей основе. afka не использует общую автоматическую очистку удаления помимо указанного в этом Разделе 10.3. Кроме как указано в этом Разделе 10.3, удаление происходит по запросу Клиента или по предполагаемому указанию в соответствии с Разделом 10.1.
afka может сохранять Персональные данные Клиента в той степени, в которой это требуется применимым законодательством, или в той степени, в которой они подлежат разумному судебному запрету в связи с фактическим или разумно ожидаемым судебным разбирательством, нормативным расследованием или спором. В этом случае afka сохранит только то, что требуется, только столько времени, сколько это требуется, будет продолжать защищать его в соответствии с этим DPA и удалит его, когда требование закончится. Резервные носители перезаписываются в обычном ходе ротации резервного копирования, управляемой поставщиками платформы afka; afka не публикует период хранения резервных копий и не гарантирует, что удаление из активных систем немедленно отражается на резервных носителях.
По письменному запросу Клиента, поданному в течение шестидесяти (60) дней после завершения удаления в соответствии с Разделом 10.1, afka предоставит письменное подтверждение того, что Персональные данные Клиента удалены в соответствии с этим Разделом 10, указав все данные, сохраненные в соответствии с Разделом 10.4 или Разделом 10.6, и основание для их сохранения.
Клиент должен понимать, прежде чем полагаться на Раздел 10.1, что запись аудита afka не удаляется и не может быть удалена. Запись является добавляемой только: записи не могут быть изменены или удалены, и запись сохраняется при удалении базовых рабочих данных.
Запись аудита не содержит речь или содержимое сообщений. Строка аудита записывает субъекта, выполненное действие, цель действия, временную метку, стоимость кредита, идентификатор запуска, ссылку на одобрение, которое авторизовало действие, если оно требовалось, и инициировано ли действие человеком или агентом. Она не содержит речь встречи, текст сообщения канала, текст электронного письма, содержимое документа или содержимое приглашения задачи.
Строка аудита может поэтому содержать идентификаторы, которые представляют собой Персональные данные, такие как идентификатор или имя пользователя, который действовал или одобрил, и идентификатор целевой записи в подключенной системе. Если Клиент требует удаления таких идентификаторов для ответа Субъекту данных, Стороны обсудят добросовестно, что можно сделать в соответствии с целостностью записи и с собственным обязательством Клиента вести записи обработки и принятых решений. Позиция afka состоит в том, что сохранение этой минимальной записи необходимо для установления, осуществления и защиты судебных исков и для безопасности обработки. Запись может быть экспортирована Клиентом в любое время в форматах CSV и NDJSON.
Ответственность каждой Стороны, вытекающая из настоящего Приложения об обработке данных или связанная с ним, включая ответственность в соответствии со Стандартными договорными оговорками и Дополнением для Соединенного Королевства, подлежит исключениям и ограничениям ответственности, установленным в Соглашении. Настоящее Приложение об обработке данных не устанавливает отдельный или дополнительный лимит, и претензии по нему учитываются в совокупный лимит в Соглашении и не являются дополнительными к нему. Ничто в настоящем Приложении об обработке данных или Соглашении не исключает и не ограничивает ответственность любой из Сторон в той степени, в которой она не может быть исключена или ограничена в соответствии с применимым законодательством, и не ограничивает права Субъекта данных в соответствии со Стандартными договорными оговорками, Дополнением для Соединенного Королевства или Законами о защите данных.
Заказчик возмещает afka все убытки, ущерб, штрафы, санкции, расходы и издержки (включая разумные судебные издержки), вытекающие из претензии Субъекта данных, юридического лица или Органа надзора в той степени, в которой такая претензия вытекает из: незаконности инструкций Заказчика; невыполнения Заказчиком обязанности установить законное основание или предоставить уведомления либо получить согласие, требуемые в соответствии с Разделом 2.7; предоставления Заказчиком Регулируемых данных в нарушение Раздела 2.8; или использования Заказчиком либо действий и бездействия поставщика Интеграции, включенной Заказчиком.
afka возмещает Заказчику все убытки, ущерб, штрафы, санкции, расходы и издержки (включая разумные судебные издержки), вытекающие из претензии Субъекта данных, юридического лица или Органа надзора в той степени, в которой такая претензия вытекает из нарушения afka настоящего Приложения об обработке данных или обязательств, возложенных на обработчика Законами о защите данных, включая административные штрафы, наложенные на Заказчика в той степени, в которой они связаны с таким нарушением.
Одна и та же процедура применяется к претензии в соответствии с любым пунктом Раздела 11.2. Сторона, требующая возмещения убытков, должна незамедлительно уведомить об этом другую Сторону в письменной форме, предоставить возмещающей убытки Стороне исключительный контроль над защитой и урегулированием (за исключением того, что никакое урегулирование, налагающее на возмещаемую убытки Сторону обязательство, не охватываемое возмещением, или признание, не может быть произведено без согласия этой Стороны, которое не должно быть необоснованно отказано), и предоставить разумное содействие за счет возмещающей убытки Стороны. Невыполнение обязанности дать своевременное уведомление снижает возмещение убытков только в той степени, в которой возмещающая убытки Сторона пострадала от задержки.
Если обе Стороны несут ответственность за ущерб, причиненный нарушением Законов о защите данных, каждая несет часть ответственности, соответствующую ее доле ответственности; если одна Сторона полностью выплатила компенсацию Субъекту данных, она может потребовать возврата от другой Стороны той части, которая соответствует доле ответственности другой Стороны.
Настоящее Соглашение об обработке персональных данных вступает в силу в соответствии с разделом 1.1 и действует в течение всего периода действия Договора. Оно прекращает свое действие автоматически при прекращении или истечении Договора, за исключением положений, которые по своей природе должны сохранять силу, включая разделы 3, 6, 9, 10, 11 и настоящий раздел 12, а также Стандартные договорные положения и Дополнение для Великобритании в отношении персональных данных Клиента, которые все еще обрабатываются или хранятся afka. Эти положения сохраняют силу столько времени, сколько afka обрабатывает или хранит персональные данные Клиента.
В случае конфликта или несоответствия применяется следующий порядок приоритета:
Если Стандартные договорные положения или Дополнение для Великобритании предоставляют Сторонам выбор, применяется выбор, сделанный в разделе 8. Настоящее Соглашение об обработке персональных данных не снижает никаких обязательств, которые afka взяла на себя в подписанном соглашении, если это обязательство предусматривает более высокий уровень защиты.
Уведомления в соответствии с настоящим Соглашением об обработке персональных данных должны быть в письменной форме. afka направляет уведомления Клиенту по электронной почте администратору учетной записи, зарегистрированному для рабочего пространства Клиента, и, если это предусмотрено настоящим Соглашением об обработке персональных данных, также путем размещения на странице юридических уведомлений afka по адресу afka.ai/legal. Клиент несет ответственность за актуальность этого адреса и за подписку на любой дополнительный адрес, на который он желает получать уведомления. Клиент направляет уведомления afka по электронной почте на адрес support@afka.ai и, если требуется почтовое уведомление, на адрес Afka, Inc., 2810 N Church St STE 89857, Wilmington, DE 19802, United States.
Запросы, вопросы и уведомления, касающиеся настоящего Соглашения об обработке персональных данных, обработки персональных данных Клиента, запроса субъекта данных, запроса списка Подпроцессоров, корреспонденции для представителя, указанного в части C Приложения I, или нарушения защиты персональных данных, должны отправляться на адрес privacy@afka.ai. Все остальное, включая поддержку, выставление счетов, продажи и общие уведомления по контракту, должно отправляться на адрес support@afka.ai. Если вопрос требует официального уведомления, копия должна быть отправлена по почте на указанный выше адрес.
Настоящее Соглашение об обработке персональных данных регулируется законодательством, которое регулирует Договор, за исключением разделов 8.3-8.5 и включенных в них положений, которые регулируются в соответствии с указанными в них разделами. Если какое-либо положение признано недействительным или неисполнимым, остальная часть продолжает действовать. Ни одна из Сторон не может изменять Стандартные договорные положения или Дополнение для Великобритании, кроме как в той мере, в какой это разрешено этими документами. afka может время от времени обновлять настоящее Соглашение об обработке персональных данных; если обновление существенно снижает уровень защиты персональных данных Клиента, afka направит уведомление не менее чем за тридцать (30) дней в соответствии с разделом 12.3, и Клиент может прекратить действие затронутых Услуг без штрафа, если он возражает.
Экспортер данных. Наименование: Заказчик, являющийся юридическим лицом, заключившим Соглашение с Afka, Inc., как указано в его заказе или, если он подписался онлайн, в данных выставления счетов и рабочей области, записанных в его учетной записи afka. Адрес: как указано в этой учетной записи или заказе. Контактное лицо: администратор учетной записи, зарегистрированный для рабочей области Заказчика, или другой контакт по вопросам конфиденциальности, который Заказчик уведомляет afka в письменной форме. Виды деятельности, относящиеся к передаваемым данным: использование Услуг для получения, планирования, выполнения и отчетности о работе, выполняемой AI коллегами в подключенных каналах и подключенных инструментах Заказчика. Роль: Контролер или Обработчик, если Заказчик обрабатывает данные от имени контролера-третьей стороны. Подпись и дата: Заказчик принимает это Приложение и Стандартные договорные положения, заключив Соглашение, на дату вступления Соглашения в силу.
Импортер данных. Наименование: Afka, Inc., корпорация штата Делавэр. Адрес: 2810 N Church St STE 89857, Wilmington, DE 19802, United States. Контактное лицо: контакт по вопросам конфиденциальности, Afka, Inc., privacy@afka.ai. Виды деятельности, относящиеся к передаваемым данным: предоставление Услуг, описанных в Разделе 1.3, включая хостинг, выполнение агента, транскрипцию встреч, голосовое взаимодействие, доставку действий агента в подключенные инструменты, ведение журнала аудита только для добавления, поддержку и выставление счетов. Роль: Обработчик или Подобработчик, если Заказчик выступает в качестве Обработчика. Подпись и дата: Afka, Inc. принимает это Приложение и Стандартные договорные положения, предоставляя Услуги в соответствии с Соглашением, на дату вступления Соглашения в силу.
| Пункт | Описание |
|---|---|
| Категории субъектов данных | Сотрудники, подрядчики, должностные лица и другие авторизованные пользователи Заказчика; участники встреч, на которые приглашен помощник встреч afka, включая участников, которые не являются персоналом Заказчика; участники разговоров в подключенном канале, к которому добавлен агент afka; собственные клиенты, потенциальные клиенты, кандидаты, поставщики и другие контрагенты Заказчика, данные которых отображаются в подключенном инструменте в пределах предоставленных областей или в сообщении, задаче или документе, отправленном в Услуги; и участники голосового взаимодействия, проводимого через Услуги. |
| Категории персональных данных |
|
| Чувствительные данные | Услуги не предназначены, не сертифицированы и не предназначены для обработки специальных категорий персональных данных в смысле Статьи 9 GDPR, персональных данных, связанных с судимостями и правонарушениями, или других категорий Регулируемых данных, определенных в Разделе 2.8, и передача таких данных запрещена. Стороны не намереваются передавать такие данные. Если они тем не менее присутствуют в содержании, которое Заказчик отправляет, они обрабатываются в соответствии с теми же мерами, изложенными в Приложении II, и Заказчик остается ответственным за них в соответствии с Разделом 2.8. Никакие ограничения или гарантии, специфичные для чувствительных данных, не применяются. |
| Частота передачи | Непрерывная, в течение срока действия Соглашения, каждый раз, когда пользователь взаимодействует с агентом, агент выполняет задачу, помощник встреч присоединяется к звонку, происходит голосовое взаимодействие или подключенная учетная запись читается или записывается. |
| Характер обработки | Сбор, запись, организация, структурирование, хранение, извлечение, консультация, использование, транскрипция, индексирование и встраивание для извлечения, отправка моделям AI для вывода, выполнение кода, написанного моделью, в изолированной песочнице, передача в подключенные инструменты по инструкции Заказчика, раскрытие путем передачи Подобработчикам, логирование, удаление и уничтожение. |
| Цели передачи и дальнейшей обработки | Предоставление Услуг в соответствии с Соглашением и документированными инструкциями Заказчика, а именно управление AI коллегами, которые получают работу, планируют ее, действуют в подключенных инструментах Заказчика в пределах настроенной автономии, ищут одобрение человека, где Услуги это требуют, и отчитываются; транскрипция встреч, на которые Заказчик приглашает помощника; ведение журнала аудита только для добавления; защита Услуг и предотвращение злоупотреблений; и предоставление поддержки и выставления счетов. |
| Период хранения | Стенограммы встреч и образцы распознавания речи удаляются в скользящем окне тридцать (30) дней, и сохраненное приглашение задачи и сохраненный контекст утверждения очищаются в том же окне, как описано в Разделе 10.3. Отчеты о политике безопасности контента, записи голосовых сеансов и истекшие записи об утверждениях удаляются на скользящей основе. Другие персональные данные Заказчика хранятся в течение срока действия Соглашения и удаляются в соответствии с Разделом 10, то есть по запросу в течение срока или после предполагаемой инструкции после прекращения, с учетом исключения судебного удержания в Разделе 10.4 и журнала аудита только для добавления, описанного в Разделе 10.6, который сохраняется. |
| Передачи Подобработчикам: предмет, характер и продолжительность | Передачи осуществляются Подобработчикам, указанным в списке Подобработчиков, упомянутом в Разделе 7.2, и суммированным по категориям в Приложении III. Предмет и характер каждой передачи представляют собой предоставление afka инфраструктуры или услуги, указанной для этого Подобработчика в этом списке (например, хостинг, управляемая база данных и аутентификация, кеширование, оркестрация рабочих процессов, выполнение кода в песочнице, вывод AI, преобразование речи в текст, встраивания, веб-исследования, управление соединителями, транскрипция встреч, голос и телефония, доставка электронной почты, аналитика продукта, обнаружение ботов или обработка платежей), ограниченные тем, что необходимо для этой цели. Продолжительность составляет срок действия Соглашения или до замены или удаления Подобработчика в соответствии с Разделом 7.3, а затем до удаления в соответствии с Разделом 10. |
Компетентным органом надзора для целей Пункта 13 Стандартных договорных положений является Prezes Urzedu Ochrony Danych Osobowych (Президент Управления по защите персональных данных), орган надзора Республики Польша.
Основание выглядит следующим образом. Если экспортер данных учреждена в государстве-члене ЕЭЗ, компетентным является орган этого государства-члена в соответствии с первым абзацем Пункта 13(a). Если экспортер данных не учреждена таким образом, но подпадает под территориальную сферу действия GDPR в соответствии со Статьей 3(2) и назначила представителя в соответствии со Статьей 27, компетентным является орган государства-члена, в котором учреждена этот представитель, в соответствии со вторым абзацем Пункта 13(a). Afka, Inc. не учреждена в Европейском союзе и назначила представителя в Союзе в соответствии со Статьей 27 GDPR, учреждена в Польше, как указано ниже. Стороны соответственно определяют орган надзора Польши, Prezes Urzedu Ochrony Danych Osobowych, как орган, с которым afka будет взаимодействовать для целей Пункта 13. Это определение касается только компетентного органа надзора: применимое право Стандартных договорных положений и выбор форума являются теми, которые избраны в Разделе 8.3, и ни один из них не затрагивается этим.
Для ограниченных передач, подпадающих под действие UK GDPR, компетентным органом является Information Commissioner; для тех, которые подпадают под действие Swiss FADP, это Federal Data Protection and Information Commissioner.
Представитель ЕС (Статья 27 GDPR). Имя: Dmitry Melnik. Страна учреждения: Польша. Контактный адрес электронной почты: privacy@afka.ai. Субъекты данных и органы надзора могут связаться с представителем по этому адресу, указав внимание представителя ЕС, в дополнение к контактным данным в Разделе 12.3.
В настоящем Приложении описаны меры, реализованные afka в качестве импортера данных, в соответствии с пронумерованными разделами шаблона Приложения II к Стандартным договорным оговоркам. Если мера предоставляется поставщиком базовой платформы, это указано в Приложении. afka не имеет отчета SOC 2 какого-либо типа, сертификации ISO 27001 и сертификации ISO 42001.
| Мера | Что делает afka |
|---|---|
| Псевдонимизация и шифрование персональных данных | Персональные данные шифруются при передаче с использованием TLS на каждом открытом сетевом пути; шифрование в покое обеспечивается поставщиками базовой управляемой базы данных, хранилища и хостинга. Если хеша достаточно, afka не хранит восстанавливаемый секрет: ключи интерфейса прикладного программирования, токены носителя каталога и токены мобильной ссылки хранятся в виде хеша SHA-256, показываются один раз при создании и никогда не могут быть восстановлены, при этом для отображения сохраняются только префикс и последние четыре символа. Ссылки на соединения для подключенных учетных записей хранятся в хранилище секретов платформы управляемой базы данных; для соединителей, управляемых платформой соединителей, сам грант OAuth хранится на этой платформе, а не в afka. Псевдонимизация применяется структурно в записи аудита: содержание речи и сообщений исключается из нее в момент записи, поэтому запись содержит ссылки на субъект, действие и цель, а не содержание (раздел 10.6). |
| Обеспечение постоянной конфиденциальности, целостности, доступности и устойчивости систем и услуг обработки | Изоляция клиентов обеспечивается в базе данных, а не в коде приложения: безопасность на уровне строк применяется к каждой таблице клиента, привязанная к идентификатору клиента, переносимому в проверенном токене доступа, и серверные функции повторно разрешают вызывающего клиента на сервере, а не доверяют идентификатору, предоставленному клиентом. Код, написанный моделью, выполняется в изолированной микроVM с одним гостевым ядром на задачу, уничтожаемой после запуска и никогда не переиспользуемой в рабочих пространствах, с учетом ограничений на процессор, память, реальное время и кредиты, а также запрет исходящего сетевого трафика по умолчанию. Каждый запуск получает краткосрочные ограниченные токены, а не долгосрочные учетные данные; шлюз инструмента бэкэнда вводит учетные данные во время выполнения, поэтому модель никогда не видит учетные данные. Запись аудита является добавляемой только, защищена триггерами базы данных, обеспечивая гарантию целостности независимо от поведения приложения. |
| Возможность восстановления доступности и доступа к персональным данным в разумные сроки после физического или технического инцидента | Резервное копирование и восстановление основной базы данных на определенный момент времени, а также переразвертывание служб приложений являются функциями платформ управляемой базы данных и хостинга и выполняются с использованием средств этих поставщиков. afka не управляет собственной инфраструктурой резервного копирования и не публикует период хранения резервных копий. Надежная оркестровка рабочего процесса позволяет долгосрочной работе возобновиться после сбоя, а не быть потерянной. afka не проводит документированный тест восстановления. |
| Регулярное тестирование, оценка и проверка эффективности мер | afka автоматически проверяет эффективность своих мер по изоляции клиентов и хранению перед выпуском любого изменения; неудачная проверка предотвращает выпуск. Более строгая политика безопасности контента в режиме только отчета работает параллельно с применяемой политикой и сообщает о нарушениях на выделенную конечную точку, обеспечивая постоянную оценку позиции безопасности браузера. afka не проводила независимое тестирование на проникновение и не имеет независимого отчета аудита третьей стороны. |
| Идентификация и авторизация пользователей | Аутентификация предоставляется платформой управляемой аутентификации, по электронной почте и через Google и Microsoft, последние два предоставляют OIDC. Единый вход SAML 2.0 поставляется и доступен на самом высоком плане самообслуживания и на корпоративных планах; он привязан к проверенному доменному имени компании, одному домену на рабочее пространство, и применение (отключение входа по паролю для домена) поставляется отключенным и требует по крайней мере одного успешного входа с единым входом перед включением. Авторизация основана на ролях и возможностях: роли владельца, администратора и члена имеют разные возможности, чувствительные операции ограничены именованной возможностью (например, возможность экспорта аудита, которую всегда имеют владельцы и администраторы, а член имеет только если предоставлено), и ослабление автономии агента требует владельца рабочего пространства. Области ключей интерфейса прикладного программирования повторно пересекаются с текущими возможностями создающего пользователя при каждом вызове аутентификации, поэтому ключ не может пережить разрешения человека, который его создал, и область управления ключами не может быть предоставлена ключу. Автоматическое отключение на основе каталога (SCIM) недоступно; отключение выполняется Клиентом в приложении или, если применяется применение единого входа, у его поставщика удостоверений. |
| Защита данных при передаче | Весь трафик к Услугам передается по TLS. HTTP Strict Transport Security установлен с max-age в 604800 секунд (одна неделя). Ответы, обращенные к браузеру, содержат X-Frame-Options, установленный на DENY, политику реферера, политику разрешений и политику открывателя одного происхождения между источниками. Применяемая политика безопасности контента подается вместе с более строгой политикой только отчета, сообщающей на выделенную конечную точку. Обнаружение ботов применяется на краю с использованием управляемой службы вызова. Исходящий сетевой доступ из песочницы, в которой выполняется код, написанный моделью, запрещен по умолчанию. Передача подключенному инструменту происходит только по инструкции Клиента и в пределах предоставленных областей. |
| Защита данных при хранении | Персональные данные Клиента хранятся в управляемой базе данных Postgres с безопасностью на уровне строк в каждой таблице клиента и FORCE безопасностью на уровне строк в основных таблицах. Образцы распознавания речи хранятся в таблице, не читаемой ни анонимными, ни аутентифицированными ролями базы данных, и доступной только через серверный код. Ссылки на соединения хранятся в хранилище секретов платформы; секреты никогда не помещаются в файлы, отправляемые в браузер, никогда в пакет фронтенда и никогда в переменную сборки, открытую для клиента. Ключи и токены носителя хранятся в хешированном виде. Видео встреч не хранится, потому что оно не захватывается. |
| Физическая безопасность мест, где обрабатываются персональные данные | afka не владеет и не управляет центрами обработки данных и не хранит Персональные данные Клиента на месте или на съемных носителях в обычном ходе деятельности. Физическая безопасность объектов, в которых обрабатываются Персональные данные Клиента, обеспечивается поставщиками управляемой базы данных, хостинга и инфраструктуры, указанными в списке Субподрядчиков, упомянутом в разделе 7.2, и облачными поставщиками, лежащими в их основе, в соответствии с собственными программами физической безопасности этих поставщиков. Персонал afka получает доступ к производству только через консоли и интерфейсы прикладного программирования этих поставщиков, аутентифицированные поставщиком, и никогда путем физического доступа к оборудованию. |
| Логирование событий | Каждое действие, предпринятое агентом или пользователем, записывается в добавляемую только запись аудита. Запись аудита является добавляемой только: попытка изменить или удалить запись отклоняется. Строка содержит субъект, действие, цель, временную метку, стоимость кредита, идентификатор запуска, ссылку на авторизующее одобрение, если оно требовалось, и был ли инициатор человеком или агентом. Запись экспортируется Клиентом через серверную функцию, которая проверяет токен вызывающего, разрешает клиента на сервере и проверяет возможность экспорта аудита в CSV и NDJSON для приема в систему управления информацией и событиями безопасности; сам экспорт записывается в запись аудита. Запись является добавляемой только и не подписана криптографически и не заверена. Журналы инфраструктуры и приложений дополнительно доступны через платформы хостинга и базы данных. |
| Конфигурация системы, включая конфигурацию по умолчанию | Услуги настроены на безопасный отказ. Автономия агента имеет три параметра, и два независимых ограничения находятся выше параметра, выбранного Клиентом: ограничение на основе категорий, которое всегда требует именованного человеческого одобрения для возвратов, платежей, выплат и неблагоприятных решений, а также для определенного списка действий, включая обработку отмены, изменение подписки, действие отключения, изменение учетной записи и трату денег; и второе независимое правило одобрения, охватывающее те же наборы действий с деньгами и людьми. Действие, которое система не распознает, безопасно переходит в ограниченное. Ожидающие одобрения истекают по времени жизни и очищаются, а ограничения расходов суммируются по разложенным действиям. Дополнительная плата по счетчику отключена по умолчанию, и расходы блокируются на сто процентов (100%) от установленного лимита. Применение единого входа поставляется отключенным. |
| Внутреннее управление ИТ и безопасностью ИТ и управление | Элементы управления безопасностью применяются технически и проверяются перед тем, как изменение достигнет производства. Все изменения достигают производства через контроль версий и конвейер непрерывной интеграции. Доступ к платформам производства осуществляется по принципу наименьших привилегий и аутентифицируется у каждого поставщика, а учетные данные централизованы в хранилище секретов платформы. Персонал подлежит письменным обязательствам конфиденциальности в соответствии с разделом 3. |
| Сертификация и подтверждение процессов и продуктов | afka не имеет отчета SOC 2 какого-либо типа, сертификации ISO 27001 и сертификации ISO 42001. Любой отчет или сертификация, которые получит afka, будут доступны в соответствии с разделом 9.1. Поставщики базовой инфраструктуры, базы данных, хостинга, модели и соединителей поддерживают свои собственные сертификации и отчеты аудита, доступные непосредственно от этих поставщиков и относящиеся к слоям, которыми они управляют. Доступное сегодня подтверждение состоит из документации по безопасности afka, сопоставления элементов управления, описанного в разделе 9.1, и этого Приложения II. |
| Обеспечение минимизации данных | Агент читает беседы, в которые он был добавлен, и прямые сообщения с ним, а не все рабочее пространство Клиента. Доступ к подключенной учетной записи ограничен областями OAuth, которые предоставляет Клиент; afka запрашивает только четыре области Google, указанные в разделе 2.6, и не запрашивает область, которая читает содержимое почтового ящика. Встречи транскрибируются, а не записываются, и видео не захватывается и не хранится. Содержание речи и сообщений исключается из записи аудита в момент записи. Представление Регулируемых данных запрещено. Доступ в поддержку ограничен тем, что необходимо для разрешения поднятого вопроса. |
| Обеспечение качества данных | Клиент контролирует входные данные Услуг и может исправлять данные учетной записи и рабочего пространства в приложении. Механизм одобрения дает именованному человеку возможность просмотреть и исправить предложенное действие перед его вступлением в силу, а запись аудита дает Клиенту независимо согласуемый отчет о том, что было сделано, кем и под каким одобрением. Если Субъект данных запрашивает исправление, afka оказывает помощь в соответствии с разделом 5.2. Выходные данные, созданные моделями ИИ, являются вероятностными, и Клиент остается ответственным за их проверку перед использованием. |
| Обеспечение ограниченного хранения данных | Работает одно автоматическое окно хранения на уровне продукта: стенограммы встреч и образцы распознавания речи удаляются в скользящем окне тридцать (30) дней, и в том же окне сохраненное приглашение задачи и сохраненный контекст одобрения очищаются, в то время как сама запись задачи или одобрения сохраняется. Отчеты политики безопасности контента очищаются через тридцать (30) дней; записи сеансов голоса и истекшие одобрения очищаются на скользящей основе. Другие записи сохраняются в течение срока действия Соглашения и удаляются по запросу или после предполагаемого указания в разделе 10.1. afka не управляет общей автоматической очисткой удаления за пределами указанного здесь и не публикует цифру хранения резервных копий. |
| Обеспечение подотчетности | Добавляемая только запись аудита является основной мерой подотчетности: она записывает, кто что сделал, с чем, когда, под чьим одобрением и с какой стоимостью, и не может быть изменена или удалена. Одобрения записывают одобряющего человека и ссылаются из полученного действия. Список Субподрядчиков опубликован, и изменения в нем уведомляются заранее в соответствии с разделом 7.3. Этот DPA, этот список и это Приложение вместе составляют запись, которую afka делает доступной в соответствии с разделом 9.1. Ослабление автономии агента требует владельца рабочего пространства, поэтому изменение позиции риска может быть отнесено к именованному лицу. |
| Обеспечение переносимости данных и обеспечение удаления | Клиент может экспортировать запись аудита в любое время в CSV и NDJSON через функцию самообслуживания, ограниченную возможностью экспорта аудита. Персональные данные Клиента могут быть удалены в течение срока на уровне задачи, одного вызова и его стенограммы (которые Услуги отказываются, пока помощник встреч не будет удален из вызова), и путем отключения подключенной учетной записи, которая отзывает соединение на платформе соединителя и записывает отключение. При прекращении действия механика возврата и удаления в разделе 10 применяется с учетом исключения судебного удержания и добавляемой только записи аудита, описанной в разделе 10.6. Дополнительная помощь по экспорту или удалению предоставляется в соответствии с разделами 5.2 и 10.2. |
| Меры, которые должны быть приняты Субподрядчиком для оказания помощи контролеру | Каждый Субподрядчик нанимается по письменному контракту, налагающему обязательства по существу не менее защитные, чем в этом DPA, включая обязательства оказывать помощь в области безопасности, уведомления о нарушениях, запросы субъектов данных и удаление. Если Субподрядчик хранит данные, которые afka должна достичь, чтобы помочь Клиенту в соответствии с разделом 5 или разделом 10, afka использует административные интерфейсы и договорные маршруты, доступные ей с этим Субподрядчиком. afka остается ответственной перед Клиентом за производительность Субподрядчика в соответствии с разделом 7.1. |
afka привлекает субпроцессоров в указанных ниже категориях. Данное приложение определяет структуру цепочки обработки; личность каждого отдельного субпроцессора, предоставляемая им услуга и категории данных, которые он может обрабатывать, указаны в списке, упомянутом в разделе 7.2, который afka публикует в Политике конфиденциальности по адресу afka.ai/legal/privacy, который является частью настоящего DPA и который является действующим списком для целей раздела 7 и пункта 9 Стандартных договорных положений. Изменения в этот список уведомляются так, как описано в разделе 7.3.
Поставщик, указанный в этом списке в одной из этих категорий, является субпроцессором afka только в отношении собственного использования afka этого поставщика в связи с услугами. Если клиент отдельно подключает того же поставщика в качестве интеграции, включенной клиентом, применяются разделы 7.4 и 7.5.