afka, ziyaretçilerin siteyi nasıl kullandığını görmek için analitik çerezler ve bir ziyaretçinin çalıştığı şirketi belirleyebilen bir hizmet kullanır. Verilerinizi satmayız. Reddettiğinizde bunların hiçbiri yüklenmez.
Bu Veri İşleme Anlaşması ("DPA"), afka'nın Hizmeti kullandığınızda sizin adınıza kişisel verileri nasıl işlediğini açıklar. Bu anlaşma, bizim Terms of Service, ve GDPR Madde 28 ve benzeri yasaların gerekliliklerini yansıtır.
Bu Veri İşleme Anlaşması (bu DPA), Delaware şirketlerinden Afka, Inc. (posta adresi: 2810 N Church St STE 89857, Wilmington, DE 19802, United States) (afka) ile uygulanabilir sipariş formunda, abonelikte veya çevrimiçi kayıtta tanımlanan müşteri (Müşteri) arasında yapılmıştır. Her biri bir Taraftır.
Bu DPA, afka Hizmet Şartları ve Müşterinin Hizmetleri kullanımını yöneten herhangi bir sipariş formu veya diğer yazılı anlaşmanın bir parçasını oluşturur ve bunlara referans yoluyla dahil edilir (birlikte, Anlaşma). Burada tanımlanmayan ancak kullanılan büyük harfli terimler, Anlaşmada verilen anlamlara sahiptir. Bu DPA, Müşterinin Anlaşmayı kabul ettiği veya Hizmetleri ilk kullandığı tarihten (hangisi daha erken ise) itibaren ve afka Müşteri Kişisel Verilerini işlemeye devam ettiği sürece geçerlidir. Bu, bu sayfada yayınlanan sürümdür ve önceki herhangi bir sürümün yerini alır; afka yazılı talep üzerine, herhangi bir tarihte yürürlükte olan sürümü kullanılabilir hale getirecektir.
Müşteri Kişisel Verileri açısından, Müşteri Denetleyicidir ve afka İşleyicidir. Müşterinin kendisinin bir üçüncü taraf Denetleyici adına hareket eden bir İşleyici olması durumunda, afka Müşterinin bir Alt-işleyicisidir, Müşteri bu şartlar altında afka'yı atama yetkisine sahip olduğunu garanti eder ve Müşterinin talimatlarına yapılan referanslar, Müşterinin verme yetkisine sahip olduğu talimatlara ilişkindir.
afka, hesap yönetimi, faturalandırma, güvenlik telemetrisi ve ürün analitikleri de dahil olmak üzere kendi amaçları için işlediği sınırlı bir veri seti için Denetleyici olarak hareket eder. Bu işleme, afka gizlilik politikasında açıklanmıştır ve bu DPA'nın kapsamı dışındadır.
afka, Müşteri Kişisel Verilerini yalnızca Müşterinin belgelendirilmiş talimatları doğrultusunda, üçüncü bir ülkeye aktarımlar da dahil olmak üzere işleyecektir; ancak afka'nın tabi olduğu Birlik, Üye Devlet veya diğer geçerli kanun tarafından işlenmesi gerekli olmadıkça. Bu durumda afka, işlemeden önce Müşteri'yi yasal gereklilikten haberdar etmelidir; ancak bu kanun kamu yararının önemli nedenleri temelinde böyle bir bilgilendirmeyi yasaklamadıkça.
Anlaşma, bu DPA ve Müşterinin Hizmetleri kullanması ve yapılandırması (bağlandığı kanallar, oluşturduğu ajanlar, her ajan için belirlediği özerklik düzeyi, etkinleştirdiği entegrasyonlar, atadığı görevler ve verdiği onaylar) birlikte Müşterinin tam ve nihai belgelendirilmiş talimatlarını oluşturur. Ek veya alternatif talimatlar yazılı olarak kararlaştırılmalıdır ve afka, bunları uygulamak için Bölüm 5.5 kapsamında ücret talep edebilir.
afka, bir talimatın afka'nın görüşüne göre Veri Koruma Kanunlarını ihlal ettiğini düşünüyorsa, Müşteri'yi derhal haberdar etmelidir. afka, etkilenen talimatın yerine getirilmesini, değiştirilmesini veya geri çekilmesini beklerken, sorumluluğu olmaksızın ilgili talimatın yerine getirilmesini askıya alabilir ve makul olarak hukuka aykırı olduğunu düşündüğü bir talimatı yerine getirmekle yükümlü değildir.
Bunlar Ek I'de belirtilmiştir. Özet olarak, afka Müşteri Kişisel Verilerini, Müşterinin kullanıcılarından bağlı bir kanalda iş alan, bunu planlayan, Müşterinin yapılandırdığı özerklik dahilinde Müşterinin bağlı araçlarında hareket eden ve geri rapor veren yapay zeka meslektaşlarını işletmek ve alınan her eylemi Müşteri'nin kullanabileceği salt ekleme denetim kaydına yazmak için işler.
afka, Müşteri Kişisel Verilerini genel amaçlı yapay zeka modellerini eğitmek veya reklam, bağlamlar arası davranışsal reklam veya benzer profil oluşturma amaçları için kullanmayacak ve yapay zeka sağlayıcılarının da kullanmamalarını talep edecektir.
CCPA geçerli olduğu yerde, Müşteri İşletme ve afka, Hizmetleri sağlama iş amacı için Müşteri Kişisel Verilerini alan Hizmet Sağlayıcıdır. afka, Müşteri Kişisel Verilerini satmayacak veya paylaşmayacak; bunları Hizmetleri sağlamak ve bu DPA'da belirtilen iş amaçları dışında veya Taraflar arasındaki doğrudan iş ilişkisinin dışında herhangi bir amaç için tutmayacak, kullanmayacak veya açıklamayacak; ve bunları başka bir kişiden veya başka bir kişi adına alınan kişisel bilgilerle veya afka'nın bir Veri Öznesüyle kendi etkileşiminden toplanan bilgilerle birleştirmeyecektir; ancak CCPA'nın bir Hizmet Sağlayıcıya izin verdiği ölçüde. Buna ek olarak:
Müşteri Kişisel Verilerinin afka'ya açıklanması, kişisel bilgilerin satışı veya paylaşımı değildir ve afka bunun için parasal veya başka bir değerli karşılık sağlamaz.
Müşteri bir Google hesabını bağladığında, afka'nın Google API'lerinden alınan bilgileri başka bir uygulamaya aktarımı ve kullanımı, Sınırlı Kullanım gereksinimleri de dahil olmak üzere Google API Hizmetleri Kullanıcı Veri Politikasına uyar. Özellikle:
Müşteri, kullanıma sunduğu Müşteri Kişisel Verilerinin ve verdiği talimatların hukuka uygunluğundan sorumludur. İşleme için yasal bir dayanak oluşturmalı; Veri Koruma Kanunları kapsamında personelinden, müşterilerinden ve herhangi bir Veri Öznesinden gerekli tüm bildirimleri yapmalı ve tüm onayları almalı; buna bir afka toplantı asistanının bir çağrıya katılması ve herhangi bir Müşteri Tarafından Etkinleştirilen Entegrasyonun bağlanması da dahildir; bağlı her platformun şartlarına uymalı; ve Hizmetlerin özerklik, onay ve erişim ayarlarını riskine uygun şekilde yapılandırmalıdır. afka toplantı asistanı, adlandırılmış, görünür bir katılımcı olarak bir çağrıya katılır ve katılırken kendini duyurur; Müşteri, kendi yargı alanında gerekli olabilecek herhangi bir ek bildirim veya onaydan sorumlu kalır.
Hizmetler, Düzenlenmiş Verileri işlemek için tasarlanmamış, sertifikalı veya amaçlanmamıştır ve Müşteri, Düzenlenmiş Verileri bunlara göndermeyecektir. Düzenlenmiş Veriler şu anlamına gelir: (a) Sağlık Sigortası Taşınabilirliği ve Sorumluluk Yasası'na tabi korunan sağlık bilgileri; (b) Ödeme Kartı Endüstrisi Veri Güvenliği Standardı'na tabi ödeme kartı verileri; (c) Gramm-Leach-Bliley Yasası'na tabi kamuya açık olmayan kişisel finansal bilgiler; (d) GDPR'nin 9. Maddesi anlamında özel kategorilerdeki kişisel veriler ve 10. Madde anlamında cezai mahkûmiyet ve suçlarla ilgili kişisel veriler; (e) on altı (16) yaşından küçük çocukların kişisel verileri; (f) Amerika Birleşik Devletleri İhracat İdaresi Yönetmelikleri ve Uluslararası Silah Trafiği Yönetmelikleri de dahil olmak üzere ihracat kontrol kısıtlamalarına tabi veriler; ve (g) Anlaşma veya bu DPA'da açıkça sağlanmayan korumalar getiren sektöre özgü yasal gerekliliklere tabi diğer veriler.
Müşteri, Hizmetlerin Düzenlenmiş Verileri işlemesini gerektiriyorsa, Taraflar, herhangi bir veri gönderilmeden önce, bir iş ortağı anlaşması gibi ayrı bir yazılı ek imzalamalıdır. afka, Düzenlenmiş Verileri keşfetmesi halinde, etkilenen Hizmetleri derhal askıya alabilir veya sonlandırabilir, iyileştirme süresi olmaksızın ve Müşteri, bu Bölüm 2.8'in ihlalinden kaynaklanan düzenleyici riskten sorumludur.
afka, Müşteri Kişisel Verilerini işlemeye yetkili olan herhangi bir kişinin (çalışan, memur veya yüklenici olsun) yazılı bir gizlilik yükümlülüğüne tabi olmasını veya o kişinin görevinin sona ermesinden sonra da geçerli olan uygun bir yasal gizlilik yükümlülüğü altında olmasını sağlayacaktır.
afka, Müşteri Kişisel Verilerine erişimi, Hizmetleri sağlamak, güvenli hale getirmek, desteklemek veya faturalandırmak için buna ihtiyacı olan personelle sınırlandıracak, bu erişimi en az ayrıcalık ilkesine göre verecek ve artık gerekli olmadığında derhal iptal edecektir. Bu tür personel, söz konusu verilerin işlenmesi ve bu DPA'nın gereklilikleri hakkında uygun talimatlar alacaktır.
Teknolojinin mevcut durumunu, uygulama maliyetlerini ve İşlemenin niteliğini, kapsamını, bağlamını ve amaçlarını, ayrıca doğal kişilerin hak ve özgürlükleri için değişen olasılık ve ciddiyet derecesindeki riski dikkate alarak, afka bu riske uygun bir güvenlik düzeyini sağlamak için GDPR'nin 32. Maddesi ve diğer Veri Koruma Yasalarının eşdeğer hükümleri tarafından gerekli kılınan uygun teknik ve örgütsel önlemleri uygulayacak ve sürdürecektir.
Bu sayfada yayınlanan DPA sürümünün tarihi itibariyle yürürlükte olan önlemler Ek II'de açıklanmıştır. afka, Müşteri Kişisel Verilerine sağlanan genel koruma düzeyini azaltmayan güncellemeler yapabilir; önemli değişiklikler afka yasal sayfalarında afka.ai/legal adresinde yayınlanacaktır.
Müşteri, Hizmetlerin sunduğu kontrollerin kendi kullanımından sorumludur; buna roller ve yetenekler, ajan özerkliği ve onay gereklilikleri, uygulama programlama arayüzü anahtarları, planı bunu içeriyorsa tek oturum açma ve denetim kaydının incelenmesi dahildir.
afka, bir Veri Öznesinden Müşteri Kişisel Verileri ile ilgili bir hakkı kullanmak için bir istek alırsa, bunu Müşteriye gecikmeksizin ve her halükarda alındığı tarihten itibaren beş (5) iş günü içinde iletecektir. afka, Müşteri yazılı olarak yanıt vermesini talimat vermediği veya geçerli yasa bir yanıt gerektirmediği sürece, isteğin Müşteri ile ilgili olduğunu Veri Öznesine onaylamak ve Veri Öznesini Müşteriye yönlendirmek dışında yanıt vermeyecektir.
İşlemenin niteliği dikkate alınarak, afka, uygun teknik ve örgütsel önlemler aracılığıyla, mümkün olduğu ölçüde, Müşterinin Veri Öznelerinin haklarını kullanmak için yapılan isteklere yanıt verme yükümlülüğünü yerine getirmesine yardımcı olacaktır; bu haklar arasında erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz yer almaktadır. Hizmetler, denetim kaydının dışa aktarılması ve bir görevin veya tek bir çağrı ve transkriptinin silinmesi de dahil olmak üzere bir işlem için self-servis işlevi sağlıyorsa, Müşteri ilk olarak bu işlevi kullanacaktır.
İşlemenin niteliği ve kendisine sunulan bilgiler dikkate alınarak, afka, Müşterinin GDPR'nin 32 ile 36. Maddeleri ve bunların eşdeğerleri ile uyumluluğunu sağlamasında makul yardım sağlayacaktır; bunlar işlemenin güvenliği, kişisel veri ihlalinin denetim otoritesine bildirilmesi, ihlalın veri öznesine iletilmesi, veri koruma etki değerlendirmesi ve ön danışmadır.
afka, bir kamu otoritesinden Müşteri Kişisel Verileri açıklanması için yasal olarak bağlayıcı bir istek alırsa, yasayla yasaklanmadığı sürece, Müşteriye gecikmeksizin bildirecek ve bildirim yasağının feragati elde etmek için makul çabalar gösterecektir. afka, talep eden otorite yasasına göre hukuka aykırı olduğunu düşündüğü bir isteğe itiraz edecek, isteğin makul bir yorumuna göre izin verilen asgari tutarı açıklayacak ve her bir isteği Müşteri için belgelendirecektir.
Bu Bölüm 5 kapsamında sağlanan yardım, Hizmetleri sağlamanın olağan akışını aşan, self-servis işlevleri aracılığıyla sunulamayan yardım, özel veri çıkarma, Bölüm 9 kapsamında denetim desteği, afka'nın standart güvenlik belgelerinin ötesindeki anketler ve danışmanlık saati, afka'nın o andaki profesyonel hizmetler oranlarında tahmini ücretin makul ön yazılı bildirimi üzerine ücretlendirilmesi mümkündür. afka, Veri Koruma Yasalarının bir işlemcinin ücretsiz olarak sağlaması gereken yardım için ücret talep etmeyecektir.
Bir Kişisel Veri İhlali, afka tarafından veya bir Alt-işlemci tarafından iletilen, depolanan veya başka şekilde işlenen Müşteri Kişisel Verilerinin kazara veya hukuka aykırı olarak yok edilmesi, kaybedilmesi, değiştirilmesi, yetkisiz açıklanması veya erişilmesine yol açan bir güvenlik ihlalidir.
afka, Müşteri'yi Kişisel Veri İhlali hakkında gecikmeksizin ve her durumda bundan haberdar olduktan sonra yetmiş iki (72) saat içinde, Müşteri'nin kayıtlı hesap yöneticisine e-posta yoluyla ve olayın ciddiyeti bunu gerektirdiğinde, afka'nın makul şekilde kullanabileceği diğer herhangi bir yolla bilgilendirecektir.
Bildirim, o sırada bilindiği ölçüde ve daha fazla bilgi elde edildikçe tamamlanacak şekilde şunları içerecektir: Kişisel Veri İhlali'nin niteliği, mümkün olduğunda ilgili Veri Öznesinin kategorileri ve yaklaşık sayısı ile ilgili kayıtlar; muhtemel sonuçları; bunu ele almak için alınan veya önerilen önlemler, olumsuz etkilerini azaltmak için alınan önlemler dahil; olayın tarihi veya dönemi ve afka'nın bundan haberdar olduğu tarih; ve daha fazla bilgi alınabilecek afka iletişim noktası.
afka, Kişisel Veri İhlali'ni araştıracak, etkilerini sınırlamak ve hafifletmek ve ortaya çıkan zararı en aza indirmek için ticari olarak makul tüm adımları atacak, ilgili kanıtları ve günlük kayıtları koruyacak ve Müşteri'nin araştırmasında ve bir denetim otoritesine veya bir Veri Öznesine yapması gereken herhangi bir bildirimde işbirliği yapacaktır. Olay, geçerli bir Amerika Birleşik Devletleri eyalet veri ihlali bildirim yasası kapsamında bir güvenlik ihlali oluşturuyorsa, afka o yasa kapsamında bir işlemci veya hizmet sağlayıcısından gerekli olan bildirimleri sağlayacaktır.
Aşağıdakiler Kişisel Veri İhlali oluşturmaz ve bildirilmez: Hizmetlere veya afka sistemlerine erişim elde etme girişimlerinin başarısız olması; ping'ler, port taramaları, ağ araştırmaları ve benzer keşif faaliyetleri; hizmet reddi girişimleri ve emilmiş veya engellenen trafik; başarısız oturum açma girişimleri ve erişim sağlamayan kimlik bilgisi doldurma trafiği; kenarında engellenen veya zorlanan otomatik bot trafiği; ve içerik güvenliği politikası raporları ve benzer tarayıcı telemetrisi. Bunların hiçbiri Müşteri Kişisel Verilerinin gizliliğini, bütünlüğünü veya kullanılabilirliğini tehlikeye atmaz. afka, bu tür olayları güvenlik operasyonlarının bir parçası olarak kaydeder ve izler ve talep üzerine, Bölüm 9 kapsamında bunların nasıl ele alındığını açıklayacaktır. Bir olayın bildirilmesi veya ona yanıt verilmesi, kusur veya sorumluluk kabulü değildir.
Müşteri, afka'ya bu Bölüm 7'ye tabi olarak Hizmetleri sağlamak amacıyla Alt İşlemcileri görevlendirmek için genel yazılı yetkilendirme verir. Bu DPA'nın bu sayfada yayınlanan sürümünün tarihi itibariyle görevlendirilen Alt İşlemciler yetkilidir ve afka bunları kullanmaya devam edebilir.
afka, her Alt İşlemciyi, afka'ya bu DPA tarafından dayatılan olanlardan madde bakımından daha az koruyucu olmayan veri koruma yükümlülükleri getiren yazılı bir sözleşme kapsamında görevlendirecektir; özellikle İşlemenin Veri Koruma Yasalarının gerekliliklerini karşılaması için uygun teknik ve örgütsel önlemleri uygulamak için yeterli garantiler sağlama yükümlülüğü. Görevlendirme kısıtlı bir aktarımı içeriyorsa, afka uygun bir aktarım mekanizması oluşturacaktır. afka, her Alt İşlemcinin veri koruma yükümlülüklerinin yerine getirilmesinden Müşteriye karşı tamamen sorumlu kalır; sanki Alt İşlemcinin eylemleri ve ihmalleri afka'nın kendi eylemleri ve ihmalleri gibi.
afka'nın mevcut Alt İşlemci listesi, her Alt İşlemciyi, sağladığı hizmeti ve işleyebileceği veri kategorilerini tanımlayarak, Gizlilik Politikasında afka.ai/legal/privacy adresinde yayınlanır, bu DPA'nın bir parçasını oluşturur ve Ek III'te kategoriye göre özetlenmiştir. Yayınlanan liste, bu Bölüm 7 ve Standart Sözleşme Şartları'nın 9. Maddesi amacıyla işletim listesidir. Bunun yerine bir kopya gönderilmesini tercih eden veya değişiklikleri hakkında bildirimler için başka bir adres kaydetmek isteyen bir Müşteri, privacy@afka.ai adresine yazabilir.
afka, bir Alt İşlemcinin eklenmesi veya değiştirilmesinin amaçlandığını Müşteriye e-posta yoluyla Müşterinin kayıtlı hesap yöneticisine ve Müşterinin bu amaçla abone olduğu herhangi bir ek adrese ve Bölüm 7.2'de anılan yayınlanan listeyi güncelleyerek, her durumda amaçlanan Alt İşlemcinin Müşteri Kişisel Verilerini işlemeye başlamadan en az otuz (30) gün önce bildirecektir.
Müşteri, bu bildirimin alınmasından itibaren otuz (30) gün içinde yazılı olarak itiraz edebilir; şartı, itirazın makul veri koruma gerekçelerine dayanmasıdır. Bunu yaparsa, afka, afka itirazı gidermek için makul adımlar atana ve Müşteriye bu adımların makul bir açıklamasını verene kadar önerilen Alt İşlemciyi Müşteri Kişisel Verilerinin İşlenmesi için atamayacaktır. İtiraz, afka'nın bunu almasından sonra on beş (15) gün içinde çözülmezse, Müşteri, yazılı bildirim yoluyla, önerilen Alt İşlemciyi gerektiren ölçüde, ceza olmaksızın etkilenen Hizmetleri sonlandırabilir. Böyle bir sonlandırma, sonlandırmadan önce tahakkuk eden ödeme yükümlülükleri ve sonlandırılan Hizmetler için abonelik döneminin kullanılmayan kısmı için ön ödemeli ücretlerin geri ödenmesi dışında, hiçbir Taraf için sorumluluk doğurmaz.
Hizmetlerin güvenliğini veya sürekliliğini korumak için bir Alt İşlemci değişikliği acil olarak gerekli olduğunda, afka değişikliği yapabilir ve bunu mümkün olan en kısa sürede bildirebilir; itiraz hakkı bu bildirimin tarihinden itibaren geçerlidir.
Müşteri Tarafından Etkinleştirilen Entegrasyonların sağlayıcıları, Müşterinin bunları bağlaması nedeniyle afka'nın alt işlemcileri değildir; bunlar Bölüm 7.2'de anılan Alt İşlemci listesinde afka Alt İşlemcileri olarak açıkça listelenmediği sürece.
Müşteri bir Müşteri Tarafından Etkinleştirilen Entegrasyonu bağladığında veya bir afka aracısına bunda hareket etmesi talimatını verdiğinde, Müşteri Kişisel Verileri Müşterinin talimatı ve Müşterinin verdiği kapsamlar dahilinde bu platforma iletilir. Bu verinin platform sağlayıcı tarafından işlenmesi, Müşterinin o sağlayıcı ile kendi anlaşması tarafından yönetilir ve afka'nın kontrolü dışındadır. Müşteri, Müşteri Tarafından Etkinleştirilen Entegrasyonlarının incelenmesinden, onaylanmasından ve yönetilmesinden, verdiği kapsamlardan, bunlara ilişkin gerekli bildirimler ve rızalardan ve bağlı her platformun şartlarına uyumdan tamamen sorumludur. Hizmetler, bağlanan üyenin kimlik bilgilerini kullanarak bir platforma teslim ettiğinde, ortaya çıkan eylem o platformda o üyenin kendi adı altında görünür.
Bir sağlayıcı, hem afka Alt İşlemcisi olarak hem de Müşteri Tarafından Etkinleştirilen Entegrasyonun sağlayıcısı olarak görünebilir. Durum böyle olduğunda, sağlayıcının afka Alt İşlemcisi olarak statüsü, yalnızca afka'nın Hizmetlerin sağlanması ile bağlantılı olarak o sağlayıcının hizmetlerinin kendi kullanımına uygulanır ve Müşterinin o sağlayıcının ayrı kullanımına veya o sağlayıcı ile ilişkisine uzanmaz.
Müşterinin üçüncü taraf hesaplarını bağladığı bağlayıcı platform, afka'nın kendi kullanımı açısından bir afka Alt İşlemcisidir. Bir bağlayıcı o platform tarafından yönetildiğinde, bağlı hesaba erişim yetkisi veren OAuth izni bağlayıcı platform tarafından tutulur ve afka izni kendisi yerine bu bağlantıya bir referans tutar.
afka, Müşteri Kişisel Verilerini Birleşik Devletler'de bulunan ortamlarda depolar ve rutin olarak işler. Hizmetler için uygulama barındırması, arka plan işleme, önbelleğe alma ve ürün analitiği Birleşik Devletler bölgelerinde işletilir.
Birincil yönetilen veritabanı Birleşik Devletler'de, East US (Kuzey Virginia) bölgesinde bulunur. Uygulama işlemi Birleşik Devletler'de çalışır. afka, Avrupa Birliği veri yerleşimi sunmaz.
Herhangi bir çok bölgeli yedeklilik, yedekleme veya olağanüstü durum kurtarma ortamı, bu DPA'da açıklanan bölgeler, Bölüm 7.2'de anılan Alt-işlemci listesi veya afka'nın güvenlik belgelerine sınırlı olacaktır. Kişisel Verilerin tesadüfi sınır ötesi geçişi, olağan internet yönlendirmesi, ağ işlemleri veya hizmet sunumu sırasında meydana gelebilir.
İşleme, Kişisel Verilerin Avrupa Ekonomik Alanı dışından yeterlilik kararının konusu olmayan bir üçüncü ülkeye transferini içeriyorsa (bir kısıtlı transfer), Taraflar Standart Sözleşme Şartlarını Bölüm 8.3 tarafından tamamlanmış ve değiştirilmiş şekilde bu DPA'ya referans yoluyla dahil eder ve bu Şartlar bu DPA'nın ayrılmaz bir parçasını oluşturur. Müşteri Denetleyici ve afka Işlemci olarak hareket ettiğinde Modül İki (denetleyiciden işlemciye) uygulanır. Müşteri Işlemci ve afka Alt-işlemci olarak hareket ettiğinde Modül Üç (işlemciden işlemciye) uygulanır. Her durumda Müşteri veri ihracatçısı ve afka veri ithalatçısıdır.
Yukarıdaki Bölüm 8.2 ile ilgili olarak, Taraflar Standart Sözleşme Şartlarının aşağıdaki şekilde tamamlandığını kabul eder:
İşleme, UK GDPR'ye tabi kısıtlı bir transferi içeriyorsa, Taraflar UK Ek'ini bu DPA'ya referans yoluyla dahil eder, aşağıdaki şekilde tamamlanır:
Bu tür transferler için, Standart Sözleşme Şartlarında GDPR'ye yapılan referanslar UK GDPR'ye yapılan referanslar olarak ve Üye Devlet hukuku referansları Birleşik Krallık hukuku referansları olarak okunur, yönetim hukuku İngiltere ve Galler hukuku olur, İngiltere ve Galler mahkemeleri yetki sahibi olur ve yetkili denetim otoritesi Bilgi Komisyoneri'dir.
İşleme, İsviçre FADP'sine tabi kısıtlı bir transferi içeriyorsa, Standart Sözleşme Şartları Bölüm 8.2 ve 8.3 tarafından dahil edilir, aşağıdaki şekilde değiştirilir: GDPR'ye yapılan referanslar İsviçre FADP'sine yapılan referanslar olarak okunur, transfer tarafından yönetildiği ölçüde; Üye Devlet terimi, İsviçre'deki Veri Konuları'nın Madde 18(c) uyarınca olağan ikamet yerlerinde haklarını kullanmalarını engellemeyecek şekilde okunur; yetkili denetim otoritesine yapılan referanslar İsviçre Federal Veri Koruma ve Bilgi Komisyoneri'ne (the FDPIC) yapılan referanslar olarak okunur, transfer tarafından yönetildiği ölçüde; ve bir transfer hem GDPR hem de İsviçre FADP'sine tabi olduğunda, Ek I'in C Bölümünde tanımlanan otorite GDPR transferine ilişkin olarak ve FDPIC İsviçre transferine ilişkin olarak hareket eder. İsviçre FADP, tüzel kişilerin verilerini koruyorsa, Standart Sözleşme Şartları da bu tür verileri, bu korumayı kaldıran herhangi bir revizyon yürürlüğe girene kadar korur.
afka, kısıtlı bir transfer için alternatif bir yasal transfer mekanizması benimserse, Standart Sözleşme Şartlarının halefi de dahil olmak üzere veya onaylı bir çerçeve kapsamında bir sertifikasyon, bu mekanizma, Veri Koruma Yasaları'na uyması ve afka'nın Müşteriye benimsenmesini bildirmesi koşuluyla, kapsamına giren transferler için Bölüm 8'deki mekanizmanın yerine geçer.
afka, Müşteriye GDPR'nin 28. Maddesi ve diğer Veri Koruma Yasalarının eşdeğer hükümleriyle uyumluluğu göstermek için gerekli tüm bilgileri sunacaktır. Makul yazılı talep üzerine ve Bölüm 9.4'e tabi olarak, afka şunları sağlayacaktır: afka'nın güvenlik belgeleri ve Ek II'de açıklanan kontrollerin Müşterinin belirlediği gereksinimlerle eşleştirilmesi; afka'nın standart güvenlik anketinin tamamlanmış bir kopyası; ilgili zamanda yürürlükte olan önlemlerin açıklaması; ve afka'nın sahip olması durumunda, Hizmetleri kapsayan güncel bağımsız üçüncü taraf denetim raporu veya tasdikinin bir kopyası veya yönetici özeti.
afka şu anda Hizmetlere ilişkin bağımsız üçüncü taraf denetim raporu veya sertifikasına sahip değildir ve buna sahip olduğuna dair herhangi bir beyan yapmamaktadır. afka'nın elde edeceği herhangi bir rapor, Bölüm 9.1 kapsamında sunulacaktır. O zamana kadar, sunulan bilgiler afka'nın güvenlik belgeleri ve kontrol eşleştirmesi ile Ek II'den oluşmaktadır.
Müşteri, Bölüm 9.1'deki hakkı herhangi bir on iki (12) aylık dönemde bir kez ve daha sık olarak şu durumlarda kullanabilir: Müşteri Kişisel Verilerini önemli ölçüde etkileyen Kişisel Veri İhlali sonrasında; Denetim Otoritesi tarafından veya Veri Koruma Yasaları tarafından gerekli kılındığında; veya Ek II'de açıklanan önlemlerde önemli bir değişiklik olduğunda.
Müşteri, makul ve iyi niyetle hareket ederek, Bölüm 9.1 kapsamında sunulan bilgilerin belirli ve tanımlanmış bir konuyla ilgili olarak yetersiz olduğunu belirlerse, Müşteri söz konusu konunun hedefli bir denetimini kendisi veya afka'nın rakibi olmayan ve uygun gizlilik yükümlülükleriyle bağlı olan bağımsız bir denetçi aracılığıyla yürütebilir. Böyle bir denetim şunları yapacaktır: kapsamı, incelenecek konuyu ve önerilen metodolojisini belirten en az otuz (30) gün önceden yazılı bildirime tabi olmak; normal çalışma saatleri içinde gerçekleşmek; söz konusu konuyla ilgili sistemler, belgeler ve personelle sınırlı olmak; afka'nın diğer müşterilerinin gizliliğini ve güvenliğini korumak ve afka'nın işletmesini, sistemlerini veya operasyonlarını makul olmayan şekilde aksatmamak için yürütülmek; ve Müşterinin masrafı dahil olmak üzere, Bölüm 5.5 kapsamında bunu desteklemesinin afka'nın makul maliyetleri de dahil olmak üzere Müşterinin masrafı olmak. Uzaktan ve belge tabanlı denetimler tercih edilir ve afka, herhangi bir yerinde denetim öğesinin uzaktan makul olmayan şekilde incelenemeyen şeylerle sınırlı olmasını isteyebilir. Müşteri, afka'ya denetim bulgularını sağlayacak ve bunları afka'nın gizli bilgileri olarak değerlendirecektir.
Bu Bölüm 9 kapsamında açıklanan tüm bilgiler ve yapılan tüm bulgular afka'nın gizli bilgileridir ve Müşteri tarafından yalnızca afka'nın bu DPA ile uyumluluğunu ve kendi Veri Koruma Yasaları uyumluluğunu değerlendirmek için kullanılabilir. afka, diğer müşterilerin gizliliğini, güvenliğini veya kişisel verilerini korumak, ticari sırları korumak veya yasal bir yükümlülüğe uymak için gerekli ölçüde bilgileri saklayabilir veya redakte edebilir ve herhangi bir redaksyon için gerekçeyi açıklayacaktır.
Bu Bölüm 9'deki hiçbir şey, Denetim Otoritesinin denetim ve inceleme haklarını veya Standart Sözleşme Maddeleri'nin 8.9 Maddesi kapsamında veya Birleşik Krallık Eki kapsamında veri ihracatçısının haklarını sınırlamaz. Bu Maddeler geçerli olduğunda, Bölüm 9, bu tür hakların olağan şekilde kullanılacağı yöntemi belirler ve bunları kısıtlamaz.
Sözleşmenin sona ermesi veya süresi dolması, Müşterinin afka hesabının silinmesi veya Hizmetlerin sağlanmasının sona ermesinden sonra, Müşteri kendi seçimine göre, kendisi adına işlenen Müşteri Kişisel Verilerini dışa aktarabilir veya iade edilmesini talep edebilir. Hizmetler, denetim kaydının CSV ve NDJSON biçimlerinde kendi kendine dışa aktarılmasını sağlar ve afka, Bölüm 5.5'e tabi olarak, talep edilen diğer dışa aktarmalarda makul yardım sağlayacaktır.
Müşteri, sona erme, süre dolması veya hesap silme işleminden sonraki otuz (30) gün içinde Müşteri Kişisel Verilerinin iade veya dışa aktarılmasını talep etmezse, Müşteri afka'ya mevcut kopyalar da dahil olmak üzere bu Müşteri Kişisel Verilerini silmesi talimatını verir ve afka bunu o otuz (30) günlük dönemin sona ermesinden sonraki altmış (60) gün içinde yapar. O otuz (30) günlük dönemin sona ermesinden sonra, Müşteri Kişisel Verileri artık Müşteri tarafından kullanılamayabilir ve kurtarılamayabilir.
Dönem içinde, Müşteri Hizmetler aracılığıyla Müşteri Kişisel Verilerini silebilir; buna bir görevin ve içeriğinin silinmesi, tek bir çağrı ve transkriptinin silinmesi (Hizmetler, toplantı asistanı çağrıdan kaldırılana kadar bunu reddeder) ve bağlı bir hesabın bağlantısının kesilmesi dahildir. Bağlayıcı platformu tarafından yönetilen bir bağlayıcının bağlantısı kesildiğinde, afka o platformdaki bağlantıyı uygulama programlama arayüzü çağrısıyla iptal eder ve bağlantı kesmeyi denetim kaydında kaydeder. Bağlayıcı platformu tarafından yönetilen bir bağlayıcının OAuth izni o platform tarafından tutulur ve orada iptal edilir. afka, Bölüm 10.4'e tabi olarak, alındıktan sonraki altmış (60) gün içinde yazılı silme talebini yerine getirecektir.
afka, bir otomatik, ürün genelinde saklama penceresi işletir. Toplantılardan yakalanan konuşma, kayan otuz (30) günlük bir pencerede silinir: toplantı transkriptleri ve ilişkili konuşma tanıma örnekleri silinir ve bir görevin saklanan istemi ile bir onayın saklanan bağlamı boşaltılırken görev veya onay kaydının kendisi tutulur. afka, toplantıların videosunu kaydetmez ve hiçbir kayıt kütüphanesi tutmaz; toplantı asistanı transkripsiyon yapar.
İçerik güvenliği ilkesi raporları, ses oturumu kayıtları ve süresi dolan onay kayıtları da kayan temelde temizlenir. afka, bu Bölüm 10.3'te belirtilenlerin ötesinde genel bir otomatik silme taraması işletmez. Bu Bölüm 10.3'te belirtilenlerin dışında, silme Müşterinin talebi üzerine veya Bölüm 10.1 kapsamındaki sayılan talimat üzerine gerçekleşir.
afka, geçerli yasa tarafından gerekli kılınan ölçüde veya gerçek veya makul olarak beklenen dava, düzenleyici soruşturma veya uyuşmazlıkla bağlantılı olarak makul bir yasal tutmaya tabi olduğu ölçüde Müşteri Kişisel Verilerini tutabilir. Bu durumda afka, yalnızca gerekli olanı, yalnızca gerekli olduğu kadar tutacak, bu DPA'ya uygun olarak korumaya devam edecek ve gereklilik sona erdiğinde silinecektir. Yedekleme ortamları, afka'nın platform sağlayıcıları tarafından işletilen yedekleme rotasyonunun olağan seyri içinde üzerine yazılır; afka bir yedekleme saklama süresi yayınlamaz ve etkin sistemlerden silmenin yedekleme ortamında hemen yansıtıldığını temsil etmez.
Müşterinin Bölüm 10.1 kapsamında silme işleminin tamamlanmasından sonraki altmış (60) gün içinde yazılı talebinde, afka, Müşteri Kişisel Verilerinin bu Bölüm 10'a uygun olarak silindiğini yazılı olarak onaylayacak, Bölüm 10.4 veya Bölüm 10.6 kapsamında tutulan her şeyi ve saklama gerekçesini belirleyecektir.
Müşteri, Bölüm 10.1'e güvenmeden önce, afka denetim kaydının silinmediğini ve silinemeyeceğini anlamalıdır. Kayıt, yalnızca ekleme: girişler değiştirilemez veya kaldırılamaz ve kayıt, temel çalışma verilerinin silinmesinden sonra da kalır.
Denetim kaydı, konuşma veya ileti içeriği içermez. Bir denetim satırı, aktörü, alınan eylemi, eylemin hedefini, zaman damgasını, kredi maliyetini, çalıştırmanın tanımlayıcısını, gerekli olduğu durumlarda eylemi yetkilendiren onayın referansını ve eylemin bir insan tarafından mı yoksa bir ajan tarafından mı başlatıldığını kaydeder. Toplantı konuşmasını, kanal iletisinin gövdesini, e-postanın gövdesini, belgenin içeriğini veya görev istemi içeriğini içermez.
Bir denetim satırı, bu nedenle, hareket eden veya onaylayan kullanıcının tanımlayıcısı veya adı ve bağlı bir sistemdeki hedef kaydın tanımlayıcısı gibi Kişisel Veri oluşturan tanımlayıcılar içerebilir. Müşteri, bir Veri Konusu'na yanıt vermek için bu tür tanımlayıcıların silinmesini gerektiriyorsa, Taraflar, kaydın bütünlüğü ve Müşterinin kendi işleme ve alınan kararların kayıtlarını tutma yükümlülüğü ile tutarlı olarak neler yapılabileceği konusunda iyi niyetle tartışacaklardır. afka'nın konumu, bu minimal kaydın tutulmasının yasal taleplerin tesis edilmesi, kullanılması ve savunulması ve işlemenin güvenliği için gerekli olduğudur. Kayıt, Müşteri tarafından herhangi bir zamanda CSV ve NDJSON biçimlerinde dışa aktarılabilir.
Her bir Tarafın bu DPA'dan, Standart Sözleşme Maddeleri ve Birleşik Krallık Eki dahil olmak üzere, kaynaklanan veya bununla bağlantılı sorumlulukları, Anlaşmada belirtilen sorumluluk hariç tutmaları ve sınırlamalarına tabidir. Bu DPA ayrı veya ek bir üst sınır oluşturmaz ve buna göre yapılan talepler, Anlaşmadaki toplam üst sınıra doğru sayılır ve buna ek değildir. Bu DPA'da veya Anlaşmada hiçbir şey, geçerli kanun uyarınca hariç tutulamayan veya sınırlandırılamayan ölçüde her bir Tarafın sorumluluğunu hariç tutmaz veya sınırlamaz, ya da Standart Sözleşme Maddeleri, Birleşik Krallık Eki veya Veri Koruma Kanunları uyarınca bir Veri Öznesinin haklarını sınırlamaz.
Müşteri, afka'yı bir Veri Öznesinin, bir tüzel kişinin veya bir Denetim Otoritesinin tarafından yapılan talep nedeniyle ortaya çıkan tüm kayıplar, zararlar, cezalar, yaptırımlar, maliyetler ve giderler (makul hukuki ücretler dahil) konusunda tazmin etmeyi kabul eder; bu talep şu nedenlerden kaynaklanır: Müşterinin talimatlarının hukuka aykırılığı; Müşterinin hukuki bir dayanak oluşturmada veya Bölüm 2.7 uyarınca gerekli bildirimleri vermede veya rızaları almada başarısızlığı; Müşterinin Bölüm 2.8'e aykırı olarak Düzenlenmiş Verileri sunması; veya Müşterinin bir Müşteri Tarafından Etkinleştirilen Entegrasyon'u kullanması veya söz konusu entegrasyonun sağlayıcısının eylemleri ve ihmalleri.
afka, Müşteri'yi bir Veri Öznesinin, bir tüzel kişinin veya bir Denetim Otoritesinin tarafından yapılan talep nedeniyle ortaya çıkan tüm kayıplar, zararlar, cezalar, yaptırımlar, maliyetler ve giderler (makul hukuki ücretler dahil) konusunda tazmin etmeyi kabul eder; bu talep afka'nın bu DPA'yı veya Veri Koruma Kanunları uyarınca bir işlemciye yüklenen yükümlülükleri ihlal etmesinden kaynaklanır; buna Müşteri'ye yüklenen ve söz konusu ihlale atfedilebilen idari cezalar dahildir.
Bölüm 11.2'nin her iki maddesi uyarınca yapılan talep için aynı prosedür geçerlidir. Tazminat talep eden Taraf, diğer Tarafı yazılı olarak derhal bilgilendirecek, tazminat ödeyen Tarafa savunma ve anlaşmanın tek kontrolünü verecek (ancak tazminat ödenmeyen bir yükümlülük veya tazminat alan Taraf'ın kabulünü içeren hiçbir anlaşma, söz konusu Tarafın makul olmayan şekilde tutulmayacak rızası olmadan yapılamaz) ve tazminat ödeyen Tarafın masrafına makul işbirliği sağlayacaktır. Derhal bildirim yapılmaması, tazminat ödeyen Tarafın gecikmeden zarar görmesi ölçüsünde tazminatı azaltır.
Her iki Taraf da Veri Koruma Kanunları ihlalinden kaynaklanan zarardan sorumlu olduğu durumlarda, her biri kendi sorumluluğuna karşılık gelen sorumluluk payını taşıyacaktır; bir Taraf bir Veri Öznesine tam olarak tazminat ödediği durumlarda, diğer Tarafın sorumluluğuna karşılık gelen kısmı diğer Taraftan geri talep edebilir.
Bu VPA, Bölüm 1.1'de belirtildiği şekilde yürürlüğe girer ve Sözleşmenin süresi boyunca devam eder. Sözleşmenin sona ermesi veya bitişinde otomatik olarak sona erer, ancak doğası gereği devam etmesi gereken hükümler, Bölüm 3, 6, 9, 10, 11 ve bu Bölüm 12 dahil olmak üzere, ve afka tarafından hala tutulan Müşteri Kişisel Verileri ile ilgili Standart Sözleşme Maddeleri ve Birleşik Krallık Eki, afka tarafından Müşteri Kişisel Verileri işlendiği veya tutulduğu sürece devam eder.
Bir çatışma veya tutarsızlık durumunda, aşağıdaki öncelik sırası uygulanır:
Standart Sözleşme Maddeleri veya Birleşik Krallık Eki Taraflara bir seçim hakkı verdiğinde, Bölüm 8'de yapılan seçim uygulanır. Bu VPA, afka'nın daha yüksek bir koruma düzeyi sunan imzalı bir sözleşmede yaptığı herhangi bir taahhüdü azaltmaz.
Bu VPA kapsamındaki bildirimler yazılı olmalıdır. afka, Müşteri'ye Müşteri'nin çalışma alanının kayıtlı hesap yöneticisinin e-postasına ve bu VPA'nın öngördüğü durumlarda ek olarak afka yasal bildirimler sayfasına (afka.ai/legal) göndererek bildirim verir. Müşteri, bu adresi güncel tutmaktan ve bildirim almak istediği ek adreslere abone olmaktan sorumludur. Müşteri, afka'ya support@afka.ai adresine e-posta göndererek ve posta ile bildirim gerekli olduğunda Afka, Inc., 2810 N Church St STE 89857, Wilmington, DE 19802, Birleşik Devletler adresine göndererek bildirim verir.
Bu VPA ile ilgili istekler, sorular ve bildirimler, Müşteri Kişisel Verilerinin İşlenmesi, bir Veri Sahibi isteği, Alt-işlemci listesi isteği, Ek I'in C Bölümünde tanımlanan temsilci için yazışma veya Kişisel Veri İhlali privacy@afka.ai adresine gönderilmelidir. Destek, faturalandırma, satış ve genel sözleşme bildirimleri dahil olmak üzere diğer her şey support@afka.ai adresine gönderilmelidir. Bir konu resmi tebliğ gerektiriyorsa, bir kopya yukarıdaki adrese posta ile gönderilmelidir.
Bu VPA, Sözleşmeyi yöneten hukuk tarafından yönetilir, ancak Bölüm 8.3 ile 8.5 arasındaki Bölümler ve bunlar tarafından dahil edilen maddeler bu Bölümlerde belirtildiği şekilde yönetilir. Herhangi bir hüküm geçersiz veya uygulanamaz bulunursa, geri kalanı yürürlükte kalır. Hiçbir Taraf, Standart Sözleşme Maddelerini veya Birleşik Krallık Ekini bu araçların izin verdiği dışında değiştiremez. afka bu VPA'yı zaman zaman güncelleyebilir; bir güncelleme Müşteri Kişisel Verilerine sağlanan korumayı önemli ölçüde azaltırsa, afka Bölüm 12.3 kapsamında en az otuz (30) gün önceden bildirim verecek ve Müşteri itiraz ederse etkilenen Hizmetleri ceza olmaksızın sonlandırabilir.
Veri dışa aktaran. Ad: Müşteri, Afka, Inc. ile Anlaşmaya giren ve sipariş formunda tanımlanan veya çevrimiçi abone olduğu takdirde afka hesabında kaydedilen faturalandırma ve çalışma alanı ayrıntılarında tanımlanan tüzel kişi. Adres: söz konusu hesapta veya sipariş formunda kaydedilmiş olan adres. İletişim kişisi: Müşterinin çalışma alanı için kayıtlı hesap yöneticisi veya Müşterinin afka'ya yazılı olarak bildirdiği diğer gizlilik iletişim kişisi. Aktarılan verilerle ilgili faaliyetler: Müşterinin bağlı kanallarında ve bağlı araçlarında yapılan işleri almak, planlamak, yürütmek ve raporlamak için Hizmetlerin kullanılması. Rol: Denetleyici veya Müşteri verileri üçüncü taraf denetleyici adına işlediği takdirde İşlemci. İmza ve tarih: Müşteri, Anlaşmaya girerek ve Anlaşmanın yürürlüğe girdiği tarihte bu Ek'i ve Standart Sözleşme Şartlarını kabul eder.
Veri içe aktaran. Ad: Afka, Inc., bir Delaware şirketi. Adres: 2810 N Church St STE 89857, Wilmington, DE 19802, Amerika Birleşik Devletleri. İletişim kişisi: gizlilik iletişim kişisi, Afka, Inc., privacy@afka.ai. Aktarılan verilerle ilgili faaliyetler: Bölüm 1.3'te açıklanan Hizmetlerin sağlanması, barındırma, ajan yürütme, toplantı transkripsiyonu, ses etkileşimi, ajan eylemlerinin bağlı araçlara iletilmesi, salt ekleme denetim kaydının bakımı, destek ve faturalandırma dahil. Rol: İşlemci veya Müşteri İşlemci olarak hareket ettiği takdirde Alt-işlemci. İmza ve tarih: Afka, Inc., Anlaşma kapsamında Hizmetleri kullanılabilir hale getirerek ve Anlaşmanın yürürlüğe girdiği tarihte bu Ek'i ve Standart Sözleşme Şartlarını kabul eder.
| Madde | Açıklama |
|---|---|
| Veri öznesinin kategorileri | Müşterinin çalışanları, yüklenicileri, görevlileri ve diğer yetkili kullanıcıları; afka toplantı asistanının katılmaya davet edildiği toplantılardaki katılımcılar, Müşterinin personeli olmayan katılımcılar dahil; afka ajanının eklendiği bağlı kanaldaki konuşmalardaki katılımcılar; Müşterinin kendi müşterileri, potansiyel müşterileri, adayları, tedarikçileri ve verisi bağlı araç içinde verilen kapsamlar dahilinde veya Hizmetlere gönderilen ileti, görev veya belgede görünen diğer karşı tarafları; ve Hizmetler aracılığıyla yürütülen ses etkileşimindeki katılımcılar. |
| Kişisel verilerin kategorileri |
|
| Hassas veriler | Hizmetler, GDPR'nin 9. Maddesi anlamında özel kategorilerdeki kişisel verileri, ceza mahkûmiyetleri ve suçlarla ilgili kişisel verileri veya Bölüm 2.8'de tanımlanan diğer Düzenlenmiş Veri kategorilerini işlemek için tasarlanmamış, sertifikalı veya amaçlanmamıştır ve bu tür verilerin gönderilmesi yasaktır. Taraflar bu verilerin aktarılmasını amaçlamaz. Yine de Müşterinin gönderdiği içerikte mevcut olması durumunda, Ek II'de belirtilen aynı önlemler altında işlenir ve Müşteri Bölüm 2.8 kapsamında bundan sorumlu kalır. Hassas veriye özgü kısıtlama veya koruma uygulanmaz. |
| Transferin sıklığı | Sürekli, Anlaşmanın süresi boyunca, bir kullanıcı ajanla etkileşime girdiğinde, bir ajan görev gerçekleştirdiğinde, bir toplantı asistanı bir çağrıya katıldığında, bir ses etkileşimi gerçekleştiğinde veya bağlı bir hesaptan okunduğunda veya yazıldığında. |
| İşlemenin niteliği | Toplama, kaydetme, düzenleme, yapılandırma, depolama, alma, danışma, kullanma, transkripsiyon, alma için dizinleme ve gömme, çıkarım için yapay zeka modellerine gönderme, izole bir sanal alanda model tarafından yazılan kodun yürütülmesi, Müşterinin talimatı üzerine bağlı araçlara iletim, Alt-işlemcilere iletim yoluyla açıklama, günlüğe kaydetme, silme ve yok etme. |
| Transferin amaçları ve daha ileri işleme | Anlaşma ve Müşterinin belgelenmiş talimatları uyarınca Hizmetleri sağlamak, yani iş alan, bunu planlayan, yapılandırılan özerklik içinde Müşterinin bağlı araçlarında hareket eden, Hizmetlerin gerektirdiği yerlerde insan onayı isteyen ve geri rapor veren yapay zeka meslektaşlarını işletmek; Müşterinin asistanı katılmaya davet ettiği toplantıları transkript etmek; salt ekleme denetim kaydını tutmak; Hizmetleri güvenli hale getirmek ve suistimali önlemek; ve destek ve faturalandırma sağlamak. |
| Saklama süresi | Toplantı transkriptleri ve konuşma tanıma örnekleri, Bölüm 10.3'te açıklandığı gibi kayan otuz (30) günlük pencerede silinir ve bir görevin depolanan istemi ile bir onayın depolanan bağlamı aynı pencerede boşaltılır. İçerik güvenliği ilkesi raporları, ses oturum kayıtları ve süresi dolmuş onay kayıtları kayan temelde temizlenir. Diğer Müşteri Kişisel Verileri Anlaşmanın süresi boyunca tutulur ve Bölüm 10'a uygun olarak silinir, yani dönem içinde talep üzerine veya sonlandırmadan sonra varsayılan talimat üzerine, Bölüm 10.4'teki yasal bekleme istisnasına ve Bölüm 10.6'da açıklanan ve tutulan salt ekleme denetim kaydına tabi olarak. |
| Alt-işlemcilere transferler: konu, nitelik ve süre | Transferler, Bölüm 7.2'de anılan Alt-işlemci listesinde tanımlanan ve Ek III'te kategoriye göre özetlenen Alt-işlemcilere yapılır. Her bir transferin konu ve niteliği, afka'ya o Alt-işlemci için söz konusu listede tanımlanan altyapı veya hizmetin sağlanmasıdır (örneğin barındırma, yönetilen veritabanı ve kimlik doğrulama, önbelleğe alma, iş akışı orkestrasyonu, sanal alanda kod yürütme, yapay zeka çıkarımı, konuşmadan metne, gömme, web araştırması, bağlayıcı yönetimi, toplantı transkripsiyonu, ses ve telefoni, e-posta iletimi, ürün analitikleri, bot algılama veya ödeme işleme), bu amaç için gerekli olanla sınırlı. Süre, Anlaşmanın süresi veya Alt-işlemci Bölüm 7.3 kapsamında değiştirilene veya kaldırılana kadar ve bundan sonra Bölüm 10'a uygun olarak silinene kadar olan süredir. |
Standart Sözleşme Şartlarının 13. Maddesi amaçları için yetkili denetim otoritesi Prezes Urzedu Ochrony Danych Osobowych (Kişisel Verilerin Korunması Ofisinin Başkanı), Polonya Cumhuriyeti'nin denetim otoritesidir.
Dayanak aşağıdaki gibidir. Veri dışa aktaran bir EEA Üye Devletinde kurulu olduğunda, söz konusu Üye Devletin otoritesi Madde 13(a)'nın birinci paragrafı uyarınca yetkilidir. Veri dışa aktaran bu şekilde kurulu olmadığında ancak GDPR'nin 3(2). Maddesi uyarınca bölgesel kapsamına girmekte ve 27. Madde uyarınca bir temsilci atamış olduğunda, söz konusu temsilcinin kurulu olduğu Üye Devletin otoritesi Madde 13(a)'nın ikinci paragrafı uyarınca yetkilidir. Afka, Inc. Avrupa Birliği'nde kurulu değildir ve GDPR'nin 27. Maddesi uyarınca Birlik'te bir temsilci atamıştır, aşağıda belirtildiği gibi Polonya'da kurulu. Taraflar buna göre, afka'nın Madde 13 amaçları için etkileşime gireceği otorite olarak Polonya'nın denetim otoritesi olan Prezes Urzedu Ochrony Danych Osobowych'u tanımlar. Bu tanımlama yalnızca yetkili denetim otoritesini ilgilendirir: Standart Sözleşme Şartlarının yönetim hukuku ve forum seçimi Bölüm 8.3'te seçilen olanlarıdır ve hiçbiri bundan etkilenmez.
İngiltere GDPR'sine tabi sınırlı transferler için yetkili otorite Bilgi Komiseri'dir; İsviçre FADP'sine tabi olanlar için Federal Veri Koruma ve Bilgi Komiseri'dir.
AB temsilcisi (GDPR 27. Madde). Ad: Dmitry Melnik. Kuruluş ülkesi: Polonya. İletişim e-postası: privacy@afka.ai. Veri Öznemleri ve Denetim Otoriteleri, Bölüm 12.3'teki iletişim ayrıntılarına ek olarak, söz konusu adrese AB temsilcisine dikkat çekilerek temsilciye başvurabilir.
Bu Ek, afka tarafından veri ithalatçı olarak uygulanan önlemleri, Standart Sözleşme Şartlarının Ek II şablonunun madde başlıklarını takip ederek açıklamaktadır. Bir önlem temel platform sağlayıcı tarafından sağlanıyorsa, bu Ek bunu belirtir. afka hiçbir türde SOC 2 raporu, ISO 27001 sertifikası ve ISO 42001 sertifikasına sahip değildir.
| Önlem | afka'nın yaptığı şey |
|---|---|
| Kişisel verilerin sözde hale getirilmesi ve şifrelenmesi | Kişisel veriler, her açık ağ yolunda TLS kullanılarak aktarım sırasında şifrelenir; beklemede şifreleme, temel yönetilen veritabanı, depolama ve barındırma sağlayıcıları tarafından sağlanır. Bir hash yeterli olduğunda, afka hiçbir kurtarılabilir sır depolamaz: uygulama programlama arayüzü anahtarları, dizin taşıyıcı belirteçleri ve mobil bağlantı belirteçleri SHA-256 hash olarak depolanır, oluşturma sırasında bir kez gösterilir ve hiçbir zaman alınamaz, yalnızca bir ön ek ve son dört karakter görüntüleme için tutulur. Bağlı hesaplar için bağlantı referansları, yönetilen veritabanı platformunun gizli kasasında tutulur; bağlayıcı platform tarafından yönetilen bağlayıcılar için OAuth izni, afka tarafından değil, o platform tarafından tutulur. Sözde hale getirme, denetim kaydında yapısal olarak uygulanır: konuşma ve ileti içeriği yazma noktasında bunun dışında tutulur, bu nedenle kayıt içerik yerine aktör, eylem ve hedef referansları taşır (Bölüm 10.6). |
| İşleme sistemleri ve hizmetlerinin devam eden gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını sağlama | Kiracı yalıtımı, uygulama kodunda değil, veritabanında uygulanır: satır düzeyinde güvenlik, her kiracı tablosunda uygulanır, doğrulanmış erişim belirtecinde taşınan kiracı kimliğine göre anahtarlanır ve sunucu tarafı işlevleri, istemci tarafından sağlanan bir tanımlayıcıya güvenmek yerine sunucuda çağıran kiracıyı yeniden çözer. Model tarafından yazılan kod, görev başına bir konuk çekirdeğe sahip yalıtılmış bir microVM'de yürütülür, çalıştırıldıktan sonra yok edilir ve çalışma alanları arasında hiçbir zaman yeniden kullanılmaz, CPU, bellek, duvar saati ve kredi sınırlarına ve varsayılan olarak reddetme ağ çıkışına tabidir. Her çalıştırma, uzun ömürlü kimlik bilgileri yerine kısa ömürlü kapsamlı belirteçler alır; bir arka uç araç ağ geçidi, yürütme sırasında kimlik bilgilerini enjekte eder, bu nedenle model hiçbir zaman bir kimlik bilgisi görmez. Denetim kaydı, yalnızca ekleme yapılabilir, veritabanı tetikleyicileri tarafından korunur ve uygulama davranışından bağımsız bir bütünlük garantisi verir. |
| Fiziksel veya teknik bir olaydan sonra kişisel verilerin kullanılabilirliğini ve erişimini zamanında geri yükleme yeteneği | Birincil veritabanının yedeklenmesi ve belirli bir noktaya geri yüklenmesi ile uygulama hizmetlerinin yeniden dağıtılması, yönetilen veritabanı ve barındırma platformlarının işlevleridir ve bu sağlayıcıların tesislerini kullanarak gerçekleştirilir. afka kendi yedekleme altyapısını işletmez ve hiçbir yedekleme saklama süresini yayınlamaz. Dayanıklı iş akışı orkestrasyonu, uzun süreli çalışmanın kaybolmak yerine bir hatadan sonra devam etmesine izin verir. afka, belgelenmiş bir geri yükleme testi işletmez. |
| Önlemlerin etkinliğini düzenli olarak test etme, değerlendirme ve değerlendirme | afka, kiracı yalıtımı ve saklama önlemlerinin etkinliğini, herhangi bir değişiklik yayınlanmadan önce otomatik olarak doğrular; başarısız bir doğrulama yayını engeller. Daha katı bir yalnızca rapor içeriği güvenlik ilkesi, uygulanmış ilke ile birlikte çalışır ve ihlalleri adanmış bir uç noktaya bildirir, tarayıcı güvenlik duruşunun sürekli değerlendirilmesini sağlar. afka bağımsız penetrasyon testi gerçekleştirmemiş ve hiçbir bağımsız üçüncü taraf denetim raporu tutmamıştır. |
| Kullanıcı tanımlaması ve yetkilendirmesi | Kimlik doğrulama, yönetilen kimlik doğrulama platformu tarafından, e-posta aracılığıyla ve Google ve Microsoft aracılığıyla sağlanır; ikincisi OIDC sağlar. SAML 2.0 çoklu oturum açma gönderilir ve en yüksek self-servis planda ve kurumsal planlarda kullanılabilir; doğrulanmış bir şirket etki alanına bağlıdır, çalışma alanı başına bir etki alanı ve uygulanması (etki alanı için parola oturum açmayı kapatma) devre dışı olarak gönderilir ve etkinleştirilmeden önce en az bir başarılı çoklu oturum açma oturum açması gerektirir. Yetkilendirme rol ve yetenek tabanlıdır: sahip, yönetici ve üye rolleri farklı yetenekler taşır, hassas işlemler adlandırılmış bir yetenek üzerinde kapılıdır (örneğin denetim dışa aktarma yeteneği, sahipler ve yöneticiler her zaman tutarlar ve bir üye yalnızca verilirse tutarlar), ve bir aracının özerkliğini gevşetmek çalışma alanı sahibini gerektirir. Uygulama programlama arayüzü anahtarı kapsamları, her kimlik doğrulama çağrısında oluşturan kullanıcının canlı yetenekleriyle yeniden kesiştirilir, bu nedenle bir anahtar onu oluşturan kişinin izinlerinden daha uzun yaşayamaz ve anahtar yönetimi kapsamı bir anahtara verilemez. Otomatik dizin tabanlı deprovisioning (SCIM) kullanılamaz; deprovisioning, Müşteri tarafından uygulamada veya çoklu oturum açma uygulanması etkinleştirildiğinde, kimlik sağlayıcısında gerçekleştirilir. |
| Aktarım sırasında verilerin korunması | Hizmetlere tüm trafik TLS üzerinden taşınır. HTTP Kesin Taşıma Güvenliği, 604800 saniye (bir hafta) maksimum yaş ile ayarlanır. Tarayıcıya yönelik yanıtlar, X-Frame-Options DENY olarak ayarlanmış, bir referrer ilkesi, bir izinler ilkesi ve aynı kökenli çapraz kökenli açıcı ilkesi taşır. Uygulanmış bir içerik güvenlik ilkesi, adanmış bir uç noktaya raporlayan daha katı bir yalnızca rapor ilkesi ile birlikte sunulur. Bot algılaması, yönetilen bir meydan okuma hizmeti kullanılarak kenarında uygulanır. Model tarafından yazılan kodun yürütüldüğü korumalı alandan giden ağ erişimi varsayılan olarak reddedilir. Bağlı bir araca aktarım yalnızca Müşterinin talimatı üzerine ve verilen kapsamlar içinde gerçekleşir. |
| Depolama sırasında verilerin korunması | Müşteri Kişisel Verileri, her kiracı tablosunda satır düzeyinde güvenlik ve temel tablolarda FORCE satır düzeyinde güvenlik ile yönetilen bir Postgres veritabanında depolanır. Konuşma tanıma örnekleri, ne anonim ne de kimliği doğrulanmış veritabanı rolleri tarafından okunabilen ve yalnızca sunucu tarafı kod aracılığıyla erişilebilen bir tabloda depolanır. Bağlantı referansları platform gizli kasasında tutulur; sırlar hiçbir zaman tarayıcıya gönderilen dosyalara, hiçbir zaman ön uç paketine ve hiçbir zaman istemci tarafından açık bir derleme değişkenine yerleştirilmez. Anahtarlar ve taşıyıcı belirteçleri hash olarak depolanır. Toplantıların hiçbir videosu depolanmaz, çünkü hiçbiri yakalanmaz. |
| Kişisel verilerin işlendiği konumların fiziksel güvenliği | afka veri merkezlerine sahip değildir ve işletmez ve Müşteri Kişisel Verilerini normal işleyişte şirket içinde veya çıkarılabilir medyada tutmaz. Müşteri Kişisel Verilerinin işlendiği tesislerin fiziksel güvenliği, Bölüm 7.2'de atıfta bulunulan Alt-işlemci listesinde tanımlanan yönetilen veritabanı, barındırma ve altyapı sağlayıcıları tarafından ve bunların altında yatan bulut sağlayıcıları tarafından, bu sağlayıcıların kendi fiziksel güvenlik programları altında sağlanır. afka personeli, sağlayıcı tarafından kimliği doğrulanmış, donanıma fiziksel erişim yoluyla değil, yalnızca bu sağlayıcıların konsolları ve uygulama programlama arayüzleri aracılığıyla üretime ulaşır. |
| Olaylar günlüğü | Bir aracı veya kullanıcı tarafından alınan her eylem, yalnızca ekleme yapılabilir bir denetim kaydına yazılır. Denetim kaydı yalnızca ekleme yapılabilir: bir girişi değiştirme veya silme girişimi reddedilir. Bir satır, aktörü, eylemi, hedefi, zaman damgasını, kredi maliyetini, çalıştırma tanımlayıcısını, gerekli olduğunda yetkilendirme onayına bir referansı ve başlatıcının insan mı yoksa aracı mı olduğunu taşır. Kayıt, Müşteri tarafından, çağıranın belirtecini doğrulayan, sunucuda kiracıyı çözen ve denetim dışa aktarma yeteneğini kontrol eden bir sunucu tarafı işlevi aracılığıyla CSV ve NDJSON'da bir güvenlik bilgileri ve olay yönetimi sistemi içine alınması için dışa aktarılabilir; dışa aktarmanın kendisi denetim kaydında kaydedilir. Kayıt yalnızca ekleme yapılabilir ve şifreleme açısından imzalanmış veya noter tasdikli değildir. Altyapı ve uygulama günlükleri ek olarak barındırma ve veritabanı platformları aracılığıyla kullanılabilir. |
| Sistem yapılandırması, varsayılan yapılandırma dahil | Hizmetler güvenli bir şekilde başarısız olacak şekilde yapılandırılır. Aracı özerkliğinin üç ayarı vardır ve Müşterinin seçtiği ayarın üstünde iki bağımsız kat oturur: geri ödeme, ödeme, ödeme ve olumsuz kararlar için her zaman adlandırılmış bir insan onayı gerektiren ve iptal işleme, abonelik değiştirme, bir offboarding eylemi, bir hesap değişikliği ve para harcama dahil olmak üzere tanımlanmış bir eylem listesi için kategori tabanlı bir kat; ve aynı para ve kişi eylem setlerini kapsayan ikinci, bağımsız bir onay kuralı. Sistem tanımadığı bir eylem, kapılı olacak şekilde güvenli bir şekilde başarısız olur. Bekleyen onaylar bir yaşam süresinde sona erer ve temizlenir ve harcama sınırları ayrıştırılmış eylemler arasında toplanır. Ölçülen fazlalık varsayılan olarak kapalıdır ve harcama yapılandırılmış sınırın yüzde yüzünde (100%) engellenir. Çoklu oturum açma uygulanması devre dışı olarak gönderilir. |
| İç BT ve BT güvenlik yönetişimi ve yönetimi | Güvenlik kontrolleri teknik olarak uygulanır ve bir değişiklik üretime ulaşmadan önce doğrulanır. Tüm değişiklikler sürüm kontrolü ve sürekli entegrasyon ardışık düzeni aracılığıyla üretime ulaşır. Üretim platformlarına erişim, en az ayrıcalık ilkesine göre yapılır ve her sağlayıcıda kimliği doğrulanır ve kimlik bilgileri platform gizli kasasında merkezileştirilir. Personel, Bölüm 3 kapsamında yazılı gizlilik yükümlülüklerine tabidir. |
| Süreçlerin ve ürünlerin sertifikasyonu ve güvence | afka hiçbir türde SOC 2 raporu, ISO 27001 sertifikası ve ISO 42001 sertifikasına sahip değildir. afka'nın elde ettiği herhangi bir rapor veya sertifika, Bölüm 9.1 kapsamında kullanılabilir hale getirilecektir. Temel altyapı, veritabanı, barındırma, model ve bağlayıcı sağlayıcıları kendi sertifikasyonlarını ve denetim raporlarını tutar, bu sağlayıcılardan doğrudan ve işledikleri katmanlarla ilgili olarak kullanılabilir. Bugün mevcut olan güvence, afka'nın güvenlik belgelerinden, Bölüm 9.1'de açıklanan kontrol eşlemesinden ve bu Ek II'den oluşur. |
| Veri minimizasyonunu sağlama | Bir aracı, çalışma alanının tamamını değil, eklendiği konuşmaları ve onunla doğrudan mesajları okur. Bağlı bir hesaba erişim, Müşterinin verdiği OAuth kapsamları ile sınırlıdır; afka yalnızca Bölüm 2.6'da listelenen dört Google kapsamını ister ve bir posta kutusunun içeriğini okuyan hiçbir kapsam istemez. Toplantılar yazıya dökülür ve kaydedilmez ve hiçbir video yakalanmaz veya depolanmaz. Konuşma ve ileti içeriği yazma noktasında denetim kaydının dışında tutulur. Düzenlenmiş Verilerin gönderilmesi yasaktır. Destek erişimi, ortaya çıkan sorunu çözmek için gerekli olan şeyle sınırlıdır. |
| Veri kalitesini sağlama | Müşteri, Hizmetlere giriş kontrol eder ve uygulamada hesap ve çalışma alanı verilerini düzeltebilir. Onay mekanizması, adlandırılmış bir insana, etkili olmadan önce önerilen bir eylemi gözden geçirme ve düzeltme fırsatı verir ve denetim kaydı, Müşteriye ne yapıldığının, kimin tarafından ve hangi onay altında yapıldığının bağımsız olarak uzlaştırılabilir bir hesabını verir. Bir Veri Konusu düzeltme talep ettiğinde, afka Bölüm 5.2 kapsamında yardımcı olur. Yapay zeka modelleri tarafından oluşturulan çıktılar olasılıksaldır ve Müşteri, bunlara güvenmeden önce bunları gözden geçirmekten sorumludur. |
| Sınırlı veri saklama sağlama | Bir otomatik, ürün genelinde saklama penceresi işletilir: toplantı yazıları ve konuşma tanıma örnekleri, yirmi (30) günlük bir döngüsel pencerede silinir ve aynı pencerede bir görevin depolanmış istemi ve bir onayın depolanmış bağlamı boşaltılır, görev veya onay kaydının kendisi tutulur. İçerik güvenlik ilkesi raporları otuz (30) günde temizlenir; ses oturumu kayıtları ve süresi dolan onaylar döngüsel olarak temizlenir. Diğer kayıtlar Anlaşmanın süresi boyunca tutulur ve talep üzerine veya Bölüm 10.1'deki varsayılan talimat sonrasında silinir. afka, burada belirtilenlerin ötesinde genel bir otomatik silme taraması işletmez ve hiçbir yedekleme saklama rakamı yayınlamaz. |
| Hesap verebilirliği sağlama | Yalnızca ekleme yapılabilir denetim kaydı, birincil hesap verebilirlik ölçüsüdür: kimin ne yaptığını, neyi, ne zaman, kimin onayı altında ve ne maliyetle yaptığını kaydeder ve değiştirilemez veya kaldırılamaz. Onaylar, onaylayan insanı kaydeder ve ortaya çıkan eylemden referans alınır. Alt-işlemci listesi yayınlanır ve buna yapılan değişiklikler Bölüm 7.3 kapsamında önceden bildirilir. Bu DPA, bu liste ve bu Ek birlikte, afka'nın Bölüm 9.1 kapsamında kullanılabilir hale getirdiği kaydı oluşturur. Bir aracının özerkliğini gevşetmek çalışma alanı sahibini gerektirir, bu nedenle risk duruşundaki bir değişiklik adlandırılmış bir kişiye atfedilebilir. |
| Veri taşınabilirliğine izin verme ve silmeyi sağlama | Müşteri, denetim dışa aktarma yeteneğine göre kapılı bir self-servis işlevi aracılığıyla herhangi bir zamanda denetim kaydını CSV ve NDJSON'da dışa aktarabilir. Müşteri Kişisel Verileri, bir görev düzeyinde, tek bir çağrı ve yazısı (Hizmetler toplantı asistanı çağrıdan kaldırılana kadar reddeder) ve bağlı bir hesabı keserek silinebilir, bu da bağlayıcı platformda bağlantıyı iptal eder ve bağlantı kesmeyi kaydeder. Sonlandırma sırasında Bölüm 10'daki iade ve silme mekanikleri, yasal tutma istisnasına ve Bölüm 10.6'da açıklanan yalnızca ekleme yapılabilir denetim kaydına tabi olarak geçerlidir. Daha fazla dışa aktarma veya silme yardımı Bölüm 5.2 ve 10.2 kapsamında sağlanır. |
| Denetleyiciye yardımcı olmak için alt-işlemci tarafından alınacak önlemler | Her Alt-işlemci, bu DPA'daki olanlardan madde olarak daha az koruyucu olmayan yükümlülükler getiren yazılı bir sözleşme kapsamında, güvenlik, ihlal bildirimi, veri konusu talepleri ve silme konusunda yardımcı olmak için yükümlülükler dahil olmak üzere yapılır. Bir Alt-işlemci, afka'nın Bölüm 5 veya Bölüm 10 kapsamında Müşteriye yardımcı olmak için ulaşması gereken verileri tutuyorsa, afka bu Alt-işlemci ile kullanılabilir idari arayüzleri ve sözleşmesel yolları kullanır. afka, Bölüm 7.1 kapsamında bir Alt-işlemcinin performansından Müşteriye karşı sorumlu kalır. |
afka aşağıdaki kategorilerde Alt-işlemciler ile çalışır. Bu Ek, işleme zincirinin şeklini belirler; her bir Alt-işlemcinin kimliği, sağladığı hizmet ve işleyebileceği veri kategorileri, Bölüm 7.2'de atıfta bulunulan listede belirtilmiştir; afka bu listeyi Gizlilik Politikasında afka.ai/legal/privacy adresinde yayınlar; bu liste bu DPA'nın bir parçasını oluşturur ve Bölüm 7 ile Standart Sözleşme Maddeleri'nin 9. Maddesi amacıyla geçerli listedir. Bu listedeki değişiklikler Bölüm 7.3'ün açıkladığı şekilde bildirilir.
Bu listedeki bu kategorilerden birinde adı geçen bir sağlayıcı, yalnızca afka'nın Hizmetler ile bağlantılı olarak bu sağlayıcıyı kendi kullanımı açısından bir afka Alt-işlemcisidir. Müşteri aynı sağlayıcıyı ayrı olarak bir Müşteri Tarafından Etkinleştirilen Entegrasyon olarak bağladığında, Bölüm 7.4 ve 7.5 uygulanır.