Shtojca për Përpunimin e të Dhënave
Përditësimi i fundit: 6 Korrik 2026
Kjo Shtojcë për Përpunimin e të Dhënave ("DPA") formon pjesë të Kushteve dhe Termave ("Marrëveshja") midis Acira AI LLC ("Përpunuesi", "ne", "neve") dhe përdoruesit të Shërbimeve ("Kontrolluesi", "ju") dhe plotëson Marrëveshjen në lidhje me përpunimin e të dhënave personale.
Kjo DPA zbatohet kur përdorni Shërbimet për të krijuar, pritur dhe publikuar faqe interneti që mbledhin ose përpunojnë të dhëna personale të individëve të vendosur në Zonën Ekonomike Evropiane ("EEA"), Mbretërinë e Bashkuar ("UK") ose Zvicër, ose kur kjo kërkohet ndryshe nga ligjet e zbatueshme për mbrojtjen e të dhënave.
Ky Shtesë e Përpunimit të të Dhënave mund të përkthehet në gjuhë të tjera për lehtësinë tuaj. Në rast konflikti ose mospërputhje midis versionit në anglisht dhe çdo versioni të përkthyer, versioni në anglisht do të mbizotërojë.
PËRMBAJTJA
- PËRKUFIZIME
- FUSHA E ZBATIMIT DHE ROLET
- DETAJET E PËRPUNIMIT TË TË DHËNAVE
- DETYRIMET E PËRPUNUESIT
- DETYRIMET E KONTROLLUESIT
- NËNPËRPUNUESIT
- TRANSFERIMET NDËRKOMBËTARE TË TË DHËNAVE
- TË DREJTAT E SUBJEKTEVE TË TË DHËNAVE
- SIGURIA E TË DHËNAVE
- NJOFTIMI PËR SHKELJEN E TË DHËNAVE
- AUDITIMET DHE VERIFIKIMI I PAJTUESHMËRISË
- RUAJTJA DHE FSHIRJA E TË DHËNAVE
- AFATI DHE PËRFUNDIMI
- KUFIZIMI I PËRGJEGJËSISË
- NA KONTAKTONI
1. PËRKUFIZIME
"Ligji i Zbatueshëm për Mbrojtjen e të Dhënave" nënkupton të gjitha ligjet dhe rregulloret e zbatueshme për përpunimin e të dhënave personale sipas kësaj DPA, duke përfshirë (sipas rastit) General Data Protection Regulation (EU) 2016/679 ("GDPR"), UK GDPR, Swiss Federal Act on Data Protection ("FADP") dhe California Consumer Privacy Act ("CCPA").
"Kontrolluesi" nënkupton personin fizik ose juridik që përcakton qëllimet dhe mjetet e përpunimit të të dhënave personale; në këtë kontekst, ju, përdoruesi i Shërbimeve që operon një faqe interneti përmes platformës.
"Subjekti i të Dhënave" nënkupton një person fizik të identifikuar ose të identifikueshëm, të dhënat personale të të cilit përpunohen.
"Të Dhëna Personale" nënkupton çdo informacion që lidhet me një Subjekt të të Dhënave dhe që përpunohet përmes Shërbimeve.
"Përpunim" nënkupton çdo operacion të kryer mbi të dhënat personale, duke përfshirë mbledhjen, regjistrimin, organizimin, strukturimin, ruajtjen, përshtatjen, rikthimin, konsultimin, përdorimin, zbulimin, shpërndarjen, kufizimin, fshirjen ose shkatërrimin.
"Përpunuesi" nënkupton një person fizik ose juridik që përpunon të dhëna personale në emër të Kontrolluesit; në këtë kontekst, Acira AI LLC.
"Nënpërpunuesi" nënkupton çdo palë të tretë të angazhuar nga Përpunuesi për të përpunuar të dhëna personale në emër të Kontrolluesit.
"Klauzolat Standarde Kontraktuale" ose "SCCs" nënkupton klauzolat standarde kontraktuale për transferimin e të dhënave personale te përpunuesit e vendosur në vende të treta, siç janë miratuar nga Komisioni Evropian.
2. FUSHA E ZBATIMIT DHE ROLET
2.1 Marrëdhënia e Përpunimit
Kur përdorni Shërbimet për të krijuar dhe operuar një faqe interneti që mbledh të dhëna personale nga vizitorët e faqes suaj të internetit (përmes formularëve, llogarive të përdoruesve, ndërveprimeve me chatbot, komenteve, vlerësimeve ose veçorive të tjera interaktive), ju veproni si Kontrollues dhe ne veprojmë si Përpunues i atyre të dhënave personale të vizitorëve.
2.2 Roli ynë si Kontrollues
Ne veprojmë si Kontrollues i pavarur për të dhënat personale që mbledhim për qëllimet tona, duke përfshirë: informacionin e llogarisë suaj, të dhënat e faturimit, analitikën e përdorimit, karakteristikat e përgjithshme të faqes së internetit të nxjerra nga përmbajtja e faqes suaj të internetit (si industria ose lloji i biznesit), dhe të dhënat e operimit të platformës. Përpunimi i këtyre të dhënave rregullohet nga Politika jonë e Privatësisë dhe është jashtë fushëveprimit të këtij DPA.
Ofruesi i pagesave (Merchant of Record). Pagesat për Shërbimet me pagesë trajtohen nga një ofrues pagesash i palës së tretë që vepron si Merchant of Record — rishitësi i autorizuar dhe shitësi sipas ligjit — për transaksionin tuaj, aktualisht Stripe (përmes filialit të tij Sold through Link, LLC). Në këtë cilësi, ky ofrues përcakton qëllimet dhe mjetet e përpunimit të të dhënave të pagesës që ju paraqitni në arkë dhe për rrjedhojë vepron si kontrollues i pavarur më vete, dhe jo si nënpërpunuesi ynë. Përpunimi i tij rregullohet nga kushtet dhe njoftimi i tij i privatësisë dhe bie jashtë fushës së zbatimit të këtij DPA-je. Prej tij marrim vetëm të dhëna të kufizuara transaksioni dhe faturimi, të cilat i përpunojmë si Kontrollues i pavarur siç përshkruhet më sipër.
2.3 Analitika e Platformës
Ne mbledhim analitikë bazë të vizitorëve të faqeve të internetit, të përshtatshme për privatësinë (siç përshkruhet në Marrëveshje). Për të dhënat analitike, ne veprojmë si kontrollues i përbashkët me ju. Ne e kemi projektuar analitikën tonë për të minimizuar mbledhjen e të dhënave personale; nuk ruajmë adresa IP të papërpunuara dhe identifikuesit e vizitorëve janë hash-e me çelës që rrotullohen çdo ditë dhe ndryshojnë për secilën faqe interneti. Përgjegjësitë përkatëse të secilit kontrollues të përbashkët janë si më poshtë:
- Acira AI (Përpunues/Kontrollues i përbashkët): Përcakton mjetet teknike të mbledhjes së analitikës, duke përfshirë cilat pika të të dhënave mblidhen, si llogariten identifikuesit e vizitorëve (hash-e që rrotullohen çdo ditë) dhe si agregohen të dhënat. Ne jemi përgjegjës për sigurinë dhe integritetin e infrastrukturës analitike dhe për t'iu përgjigjur pyetjeve të përgjithshme rreth mënyrës se si funksionon analitika në platformë.
- Ju (Kontrollues/Kontrollues i përbashkët): Operoni faqen e internetit në të cilën mblidhen të dhënat analitike (analitika ofrohet si pjesë integrale e Shërbimeve në të gjitha faqet e internetit të pritura). Ju jeni përgjegjës për zbulimin e mbledhjes së të dhënave analitike në politikën e privatësisë së faqes suaj të internetit dhe për t'iu përgjigjur kërkesave të Subjekteve të të Dhënave nga vizitorët e faqes suaj të internetit në lidhje me të dhënat e tyre analitike.
- Pika e kontaktit për Subjektet e të Dhënave: Subjektet e të Dhënave mund t'ju kontaktojnë ju (pronarin e faqes së internetit) në lidhje me të dhënat analitike të mbledhura në faqen tuaj të internetit. Nëse marrim një kërkesë nga një Subjekt i të Dhënave në lidhje me të dhënat analitike, ne do t'i drejtojmë ata te ju, përveç nëse na udhëzoni ndryshe. Për pyetje të përgjithshme rreth platformës, Subjektet e të Dhënave mund të na kontaktojnë në legal@acira.ai.
2.4 Thelbi i Marrëveshjes së Kontrolluesit të Përbashkët
Në përputhje me nenin 26(2) të GDPR, thelbi i kësaj marrëveshjeje të kontrolluesit të përbashkët për të dhënat analitike është si vijon: Ne (Acira AI) përcaktojmë mjetet teknike dhe pikat e të dhënave që mblidhen; ju (operatori i faqes së internetit) operoni faqen e internetit në të cilën mblidhen të dhënat analitike dhe jeni përgjegjës për zbulimin e mbledhjes te vizitorët tuaj. Secili prej nesh është përgjegjës për detyrimet e veta përkatëse sipas Ligjit të Zbatueshëm për Mbrojtjen e të Dhënave. Ju jeni pika kryesore e kontaktit për vizitorët e faqes suaj të internetit në lidhje me të dhënat analitike. Një përmbledhje e kësaj marrëveshjeje u vihet në dispozicion Subjekteve të të Dhënave përmes kësaj DPA dhe në https://www.acira.ai/dpa.
2.5 Përcaktimi si Ofrues Shërbimi sipas CCPA
Në masën që ne përpunojmë informacione personale që i nënshtrohen California Consumer Privacy Act ("CCPA") në emrin tuaj, ne jemi "service provider" juaj siç përcaktohet në Cal. Civ. Code § 1798.140(ag). Ne nuk do të:
- shesim ose ndajmë (siç përcaktohen këto terma sipas CCPA) asnjë informacion personal që ju na jepni;
- ruajmë, përdorim ose zbulojmë informacion personal për ndonjë qëllim tjetër përveç qëllimeve të biznesit të specifikuara në këtë DPA dhe Marrëveshje, ose siç lejohet ndryshe nga CCPA;
- ruajmë, përdorim ose zbulojmë informacion personal jashtë marrëdhënies së drejtpërdrejtë të biznesit midis jush dhe nesh;
- kombinojmë informacionin personal të marrë nga ju me informacion personal që marrim nga ose në emër të një personi tjetër ose që mbledhim nga ndërveprimet tona me konsumatorët, përveç siç lejohet nga CCPA.
Ne mund të nxjerrim karakteristika të përgjithshme, jo-identifikuese biznesi (si klasifikimi i industrisë) nga përmbajtja e faqes suaj të internetit me qëllim ofrimin e rekomandimeve përkatëse të produkteve, siç përshkruhet në Seksionin 2.2. Ky përdorim i kufizuar nuk përbën shitje, ndarje ose kombinim të informacionit personal sipas kuptimit të CCPA.
Ne certifikojmë se i kuptojmë dhe do t'i respektojmë këto kufizime.
2.6 Caktimet e Përfaqësuesve
Ne caktojmë një përfaqësues për mbrojtjen e të dhënave në çdo juridiksion ku ligji i zbatueshëm na e kërkon këtë, dhe çdo përfaqësues të tillë e identifikojmë në Politikën tonë të Privatësisë. Ne vlerësojmë aktivitetet tona të përpunimit kundrejt pragjeve të caktimit të përfaqësuesit të juridiksioneve relevante për Shërbimet tona — duke përfshirë nenin 14 të Swiss Federal Act on Data Protection (FADP) — dhe e ruajmë analizën mbështetëse në regjistrat tanë të brendshëm të pajtueshmërisë, të cilat i rishikojmë dhe i përditësojmë periodikisht.
2.7 Faqet e Internetit të Menaxhuara nga Agjencia
Aty ku një faqe interneti krijohet ose operohet përmes Programit tonë të Agjencive, një agjenci ("Agjencia") përdor Shërbimet për të ndërtuar dhe menaxhuar faqen e internetit në emër të klientit të vet ("Klienti Fundor"). Në atë marrëveshje:
- Klienti Fundor (ose, aty ku Agjencia e operon faqen e internetit për qëllimet e veta, Agjencia) është Kontrolluesi i të dhënave personale të vizitorëve të mbledhura përmes faqes së menaxhuar.
- Aty ku Agjencia vepron si përpunues për Klientin e saj Fundor, ne veprojmë si nën-përpunues i angazhuar nga Agjencia, dhe Klauzolat Standarde Kontraktuale përpunues-me-nën-përpunues (Moduli Tre) zbatohen për atë lidhje përveç moduleve të përshkruara në Seksionin 7. Aty ku vetë Agjencia është Kontrolluesi, ne veprojmë si Përpunuesi i saj siç përshkruhet në këtë DPA.
- Agjencia është përgjegjëse për të lidhur një marrëveshje për përpunimin e të dhënave me çdo Klient Fundor me kushte në përputhje me këtë DPA, dhe për të siguruar që ka autoritetin të na udhëzojë në emër të Klientit Fundor.
- Stafi i Agjencisë të cilit i jepet akses në një faqe interneti të menaxhuar mund të aksesojë të dhënat personale të vizitorëve të ruajtura për atë faqe interneti (përfshirë dorëzimet e formularëve, bisedat e chatbot-it, të dhënat e sesionit dhe të dhënat e tabelave të përdoruesve) me qëllim ndërtimin, menaxhimin dhe operimin e faqes së internetit. Agjencia është përgjegjëse për kufizimin dhe mbikëqyrjen e këtij aksesi në përputhje me Ligjin e Zbatueshëm për Mbrojtjen e të Dhënave.
Kushtet e Programit të Agjencive, përfshirë detyrimet e Agjencisë, përcaktohen në Kushtet e Agjencisë të Acira AI në https://www.acira.ai/agency-terms.
3. DETAJET E PËRPUNIMIT TË TË DHËNAVE
3.1 Objekti dhe Kohëzgjatja
Përpunimi i të dhënave personale sipas kësaj DPA kryhet me qëllim ofrimin e Shërbimeve siç përshkruhet në Marrëveshje dhe do të vazhdojë për kohëzgjatjen e Marrëveshjes.
3.2 Natyra dhe Qëllimi i Përpunimit
Ne përpunojmë të dhëna personale për të:
- pritur dhe servirur përmbajtjen e faqes suaj të internetit;
- ruajtur dhe menaxhuar të dhënat e dërguara përmes formularëve dhe veçorive interaktive të faqes suaj të internetit;
- mirëmbajtur llogaritë e përdoruesve dhe sesionet për zonat e mbrojtura të faqes suaj të internetit;
- dorëzuar komunikime me email në emrin tuaj;
- përcjellë emailet e marra në adresat tuaja të emailit me domen të personalizuar;
- fuqizuar bisedat me AI chatbot me vizitorët e faqes suaj të internetit;
- gjeneruar përshkrime dhe metadata të fuqizuara nga AI për skedarët e ngarkuar;
- konvertuar skedarët e ngarkuar në formate të optimizuara për ueb;
- ofruar analitikë të vizitorëve;
- Nxjerrja e karakteristikave të përgjithshme të faqes së internetit (si industria ose lloji i biznesit) për ofrimin e rekomandimeve përkatëse të platformës
- zbuluar dhe parandaluar spam dhe abuzim (duke përfshirë proof-of-work bot challenges);
- kryer moderim të përmbajtjes në skedarët e ngarkuar;
- shqyrtuar përmbajtjen e faqes së internetit gjatë publikimit për pajtueshmëri me politikat e platformës për përmbajtjen;
- Menaxhimi i preferencave të çregjistrimit nga emaili për marrësit e emailit të faqes suaj të internetit
- lehtësuar komunikimet në kohë reale në kanale në faqen tuaj të internetit përmes lidhjeve WebSocket (mesazhet janë efemere dhe nuk ruhen në mënyrë të përhershme);
- ofruar akses programatik në përmbajtjen dhe të dhënat e faqes suaj të internetit përmes ndërfaqes së linjës së komandës (CLI) dhe API-ve të tjera programatike, sipas udhëzimit tuaj (përfshirë marrjen dhe eksportimin e përmbajtjes në mjedisin tuaj lokal);
- mirëmbajtur regjistra gabimesh dhe diagnostikues për besueshmërinë e platformës dhe zgjidhjen e problemeve (mund të përfshijnë adresa IP dhe metadata kërkesash; ruhen deri në tridhjetë (30) ditë).
3.3 Llojet e të Dhënave Personale
Llojet e të dhënave personale të përpunuara varen nga ajo që ju mbledhni përmes faqes suaj të internetit, e cila mund të përfshijë:
- emra dhe informacione kontakti;
- adresa emaili;
- mesazhe dhe dërgesa formularësh;
- ngarkime skedarësh të dorëzuara nga vizitorët e faqes së internetit (si imazhe dhe dokumente);
- përmbajtjen e bisedave me chatbot (mesazhet e vizitorëve dhe përgjigjet e AI);
- kredenciale të llogarisë së përdoruesit (të ruajtura në formë hash);
- të dhëna sesioni;
- adresa IP (nuk ruhen në formë të papërpunuar: një adresë përdoret gjatë transitit për të drejtuar kërkesën, për të përcaktuar vendin dhe rajonin dhe për të verifikuar bot challenge. Aty ku një identifikues duhet të mbetet — analitika dhe rate limiting — ruhet vetëm një hash kriptografik me çelës, i cili nuk mund të kthehet në një adresë pa një sekret që e mbajmë ne dhe që ndryshon për të njëjtin vizitor në secilën faqe interneti. Hash-et e rate limiting pastrohen automatikisht brenda dyzet e tetë (48) orësh; identifikuesit analitikë rrotullohen çdo njëzet e katër (24) orë. Dërgesat e formularëve dhe bisedat me chatbot regjistrojnë vendin dhe rajonin, jo adresën. Kodi juaj i faqes mund ta lexojë adresën IP të një vizitori; çdo gjë që zgjidhni të ruani është mbledhja juaj, për të cilën kontrolluesi jeni ju);
- informacione mbi shfletuesin dhe pajisjen;
- të dhëna të vendndodhjes (në nivel shteti dhe rajoni, të nxjerra nga IP);
- Regjistrime të çregjistrimit nga emaili (adresa email e marrësit dhe ajo nga e cila është çregjistruar; janë në dispozicionin tuaj që të mund të respektoni dhe të menaxhoni listën e çregjistrimeve të faqes suaj të internetit)
- rezultate të klasifikimit të spam-it (nëse një dërgesë u përcaktua si spam);
- të dhëna të regjistrave të gabimeve dhe diagnostikimit (adresa IP, shtigje kërkesash dhe detaje gabimesh; ruhen deri në tridhjetë (30) ditë dhe pastrohen automatikisht).
3.4 Kategoritë e Subjekteve të të Dhënave
- vizitorët e faqes suaj të internetit;
- përdoruesit që krijojnë llogari në faqen tuaj të internetit;
- përdoruesit që dorëzojnë formularë ose ndërveprojnë me chatbot në faqen tuaj të internetit;
- përdoruesit që dorëzojnë komente, vlerësime ose kontribute të tjera në faqen tuaj të internetit.
4. DETYRIMET E PËRPUNUESIT
Ne do të:
- përpunojmë të dhëna personale vetëm sipas udhëzimeve tuaja të dokumentuara, përveç kur kërkohet ndryshe nga ligji i zbatueshëm (në këtë rast do t'ju informojmë për atë kërkesë ligjore përpara përpunimit, përveç nëse ligji e ndalon këtë);
- sigurojmë që personat e autorizuar për të përpunuar të dhëna personale të kenë marrë përsipër detyrimin e konfidencialitetit ose t'u nënshtrohen një detyrimi të përshtatshëm ligjor për konfidencialitet;
- zbatojmë masa të përshtatshme teknike dhe organizative të sigurisë siç përshkruhen në Seksionin 9;
- respektojmë kushtet për angazhimin e nënpërpunuesve siç përcaktohen në Seksionin 6;
- ju ndihmojmë, duke marrë parasysh natyrën e përpunimit, në përgjigjen ndaj kërkesave nga Subjektet e të Dhënave që ushtrojnë të drejtat e tyre sipas Ligjit të Zbatueshëm për Mbrojtjen e të Dhënave;
- ju ndihmojmë në sigurimin e pajtueshmërisë me detyrimet tuaja sipas neneve 32-36 të GDPR (siguria, njoftimi për shkeljen, vlerësimet e ndikimit në mbrojtjen e të dhënave dhe konsultimi paraprak), duke marrë parasysh natyrën e përpunimit dhe informacionin që kemi në dispozicion. Kur përdorimi juaj i Shërbimeve përfshin përpunim me rrezik të lartë që mund të kërkojë një Data Protection Impact Assessment (DPIA), ne do t'ju ofrojmë informacion për aktivitetet tona të përpunimit, masat teknike dhe organizative dhe nënpërpunuesit për të mbështetur vlerësimin tuaj;
- ju ndihmojmë në përmbushjen e detyrimeve tuaja sipas nenit 22 të GDPR (vendimmarrja individuale e automatizuar) duke ofruar informacion për çdo përpunim të automatizuar të kryer në emrin tuaj, duke përfshirë moderimin e përmbajtjes, zbulimin e spam-it dhe mbrojtjen nga bot-et, si dhe duke lehtësuar shqyrtimin njerëzor të vendimeve të automatizuara sipas kërkesës;
- ju informojmë nëse, sipas mendimit tonë, një udhëzim nga ju shkel Ligjin e Zbatueshëm për Mbrojtjen e të Dhënave;
- sipas zgjedhjes suaj, fshijmë ose kthejmë të gjitha të dhënat personale pas përfundimit të ofrimit të Shërbimeve dhe fshijmë kopjet ekzistuese, përveç kur ruajtja kërkohet nga ligji i zbatueshëm;
- ju vëmë në dispozicion të gjithë informacionin e nevojshëm për të demonstruar pajtueshmërinë me detyrimet e përcaktuara në këtë DPA dhe kontribuojmë në verifikimin e pajtueshmërisë siç përshkruhet në Seksionin 11.
5. DETYRIMET E KONTROLLUESIT
Ju do të:
- siguroni që mbledhja dhe përpunimi juaj i të dhënave personale përmes faqes suaj të internetit të jetë në përputhje me të gjitha Ligjet e Zbatueshme për Mbrojtjen e të Dhënave;
- siguroni njoftime të përshtatshme privatësie për vizitorët e faqes suaj të internetit që përshkruajnë praktikat tuaja të mbledhjes së të dhënave, duke përfshirë zbulimin e analitikës në nivel platforme, ndërveprimet me chatbot të fuqizuar nga AI, zbulimin e spam-it dhe mbrojtjen nga bot-et;
- merrni të gjitha pëlqimet e nevojshme ose të vendosni një bazë tjetër ligjore për përpunimin e të dhënave personale përmes faqes suaj të internetit;
- siguroni që udhëzimet tuaja ndaj nesh në lidhje me përpunimin e të dhënave personale të jenë në përputhje me Ligjet e Zbatueshme për Mbrojtjen e të Dhënave;
- jeni përgjegjës për saktësinë, cilësinë dhe ligjshmërinë e të dhënave personale që na ofrohen përmes faqes suaj të internetit.
Duke përdorur Shërbimet, ju na udhëzoni të kryejmë aktivitetet e mëposhtme të përpunimit në emrin tuaj si pjesë e operacioneve standarde të platformës: moderimin e përmbajtjes së skedarëve të ngarkuar, shqyrtimin e politikave të përmbajtjes për përmbajtjen e publikuar të faqes së internetit, zbulimin e spam-it në dërgesat e formularëve, mbrojtjen nga bot-et përmes proof-of-work challenges dhe ndërveprimet me AI chatbot me vizitorët e faqes suaj të internetit. Këto aktivitete janë udhëzime të dokumentuara sipas nenit 28(3)(a) të GDPR.
6. NËNPËRPUNUESIT
6.1 Nënpërpunuesit e Autorizuar
Ju jepni autorizim të përgjithshëm që ne të angazhojmë nënpërpunues për të ndihmuar në ofrimin e Shërbimeve. Nënpërpunuesit tanë aktualë janë listuar më poshtë dhe në https://www.acira.ai/dpa.
6.2 Lista Aktuale e Nënpërpunuesve
| Nënpërpunuesi |
Qëllimi |
Vendndodhja |
| Amazon Web Services (AWS) |
Infrastrukturë cloud, llogaritje, ruajtje, bazë të dhënash, dorëzim emaili, regjistrim domaini, moderim përmbajtjeje, zbulim gjuhe dhe përfundim AI (që mund të ekzekutojë modele si të palës së parë ashtu edhe të palës së tretë; i gjithë përpunimi mbetet në infrastrukturën AWS pavarësisht origjinës së modelit). Për operatorët e faqeve të internetit që banojnë në BE, operacionet e automatizuara të drejtuara ndaj vizitorëve (njoftimet e paraqitjes së përmbajtjes, dorëzimi i emailit transaksional dhe përkthimi makinerik i përmbajtjes së bazës së të dhënave të faqes së internetit) përpunohen në Bashkimin Evropian (Stokholm). |
Shtetet e Bashkuara dhe Bashkimi Evropian (Stokholm) |
| Cloudflare |
Edge hosting, CDN, DNS, SSL, shpërndarje faqesh interneti, ruajtje e përhershme, analytics, bot protection, zbulim spam-i i bazuar në AI dhe AI chatbot inference (e cila ekzekuton modele të palëve të treta në infrastrukturën Cloudflare; zhvilluesit e modeleve nuk marrin të dhëna përdoruesi). Për operatorët e faqeve të internetit të identifikuar si rezidentë të BE-së, ruajtja e përhershme është e kufizuar jurisdiksionalisht në Bashkimin Evropian. |
Globalisht (me ruajtje të juridiksionit BE për llogaritë e BE-së) |
| Fireworks AI |
Gjenerim teksti me AI, AI bisedore, krijim përmbajtjeje |
Shtetet e Bashkuara |
| xAI |
Gjenerim imazhesh me AI |
Shtetet e Bashkuara |
| BrightData |
Mbledhja e të dhënave publike të uebit (për të ndihmuar përdoruesin gjatë krijimit të faqes së internetit), ndjekja e fjalëve kyçe SERP (për planet e zbatueshme) |
Izraeli / Global |
| Black Forest Labs |
Gjenerim imazhesh me AI |
Bashkimi Evropian (Gjermani) |
| ScreenshotOne |
Kapje screenshot-esh të faqeve të internetit |
Bashkimi Evropian |
| CloudConvert |
Konvertim formatesh skedarësh |
Bashkimi Evropian (Gjermani) |
Përpunimi i pagesave kryhet nga Merchant of Record ynë (Stripe), i cili vepron si kontrollues i pavarur dhe jo si nënpërpunues, prandaj nuk është renditur më sipër; shih Seksionin 2.2.
6.3 Ndryshimet te Nënpërpunuesit
Ne do të japim njoftim për çdo ndryshim të synuar në listën e nënpërpunuesve për Shërbimet që aktualisht përdorni të paktën tridhjetë (30) ditë përpara se nënpërpunuesi i ri të fillojë përpunimin e të dhënave personale, duke përditësuar listën e nënpërpunuesve në https://www.acira.ai/dpa dhe, nëse jeni abonuar në njoftimet për nënpërpunuesit, me email. Ju mund të abonoheni për të marrë njoftime për ndryshimet e nënpërpunuesve duke dërguar një email në legal@acira.ai me subjektin "Subprocessor Notifications." Kur prezantojmë veçori ose shërbime të reja që përfshijnë nënpërpunues shtesë, ata nënpërpunues do të zbulohen në momentin që veçoria ose shërbimi bëhet i disponueshëm; përdorimi juaj i veçorisë ose shërbimit të ri përbën pranim të nënpërpunuesve të zbuluar. Nëse keni një kundërshtim të arsyeshëm ndaj një nënpërpunuesi të ri që përpunon të dhëna për Shërbimet ekzistuese, mund të na njoftoni me shkrim brenda tridhjetë (30) ditëve nga njoftimi. Ne do të punojmë me ju në mirëbesim për të adresuar shqetësimet tuaja. Nëse nuk mund ta zgjidhim kundërshtimin në mënyrë të arsyeshme të kënaqshme për ju, ju mund ta përfundoni Marrëveshjen duke dhënë njoftim me shkrim.
6.4 Detyrimet e Nënpërpunuesve
Ne do të lidhim marrëveshje me shkrim me secilin nënpërpunues që vendosin detyrime për mbrojtjen e të dhënave jo më pak mbrojtëse se ato të përcaktuara në këtë DPA. Ne mbetemi përgjegjës për veprimet dhe mosveprimet e nënpërpunuesve tanë në të njëjtën masë sikur t'i kryenim shërbimet drejtpërdrejt vetë.
7. TRANSFERIMET NDËRKOMBËTARE TË TË DHËNAVE
7.1 Mekanizmat e Transferimit
Shërbimet priten kryesisht në Shtetet e Bashkuara. Të dhënat personale të përpunuara përmes Shërbimeve mund të transferohen dhe përpunohen në Shtetet e Bashkuara dhe vende të tjera ku operojnë nënpërpunuesit tanë. Ofruesit e AI inference (Fireworks AI dhe xAI) përpunojnë të dhëna në Shtetet e Bashkuara. BrightData mund të përpunojë të dhëna në Izrael dhe vende të tjera globalisht. Cloudflare përpunon të dhëna në lokacione edge në mbarë botën.
Rezidenca e të Dhënave në BE: Për operatorët e faqeve të internetit të identifikuar si banorë të BE-së, zbatojmë masat e mëposhtme të rezidencës së të dhënave për të minimizuar transferimet e të dhënave personale të vizitorëve jashtë Bashkimit Evropian:
- Ruajtja: Të dhënat e vizitorëve në ruajtjen e përhershme të skajit — duke përfshirë paraqitjet e formularëve, bisedat e chatbot-it, të dhënat e sesionit dhe të dhënat e tabelave të përdoruesve — janë të kufizuara jurisdikcionalisht në Bashkimin Evropian. Këto të dhëna ruhen ekskluzivisht në qendrat e të dhënave të BE-së.
- Përpunim i automatizuar i drejtuar ndaj vizitorëve: Operacionet e aktivizuara automatikisht nga aktiviteti i vizitorëve — duke përfshirë njoftimet e paraqitjes së përmbajtjes, dorëzimin e emailit transaksional dhe përkthimin makinerik të përmbajtjes së bazës së të dhënave të faqes së internetit në gjuhët shtesë të saj — përpunohen brenda Bashkimit Evropian dhe nuk kalojnë nëpërmjet infrastrukturës amerikane.
- Aksesi i menaxhimit të platformës: Kur aksesoni të dhënat e vizitorëve të faqes suaj të internetit nëpërmjet panelit të platformës, ndërfaqes bisedore, ose ndërfaqes së linjës së komandës (CLI) ose API-ve të tjera programatike (për shembull, shikoni paraqitjet e formularëve, menaxhoni regjistrat e përdoruesve ose eksportoni përmbajtjen në mjedisin tuaj lokal), këto të dhëna mund të përpunohen nëpërmjet infrastrukturës sonë me bazë në SHBA për të plotësuar kërkesën tuaj, dhe — aty ku përdorni CLI-në ose një ndërfaqe programatike — mund të transmetohen dhe të ruhen në mjedisin ku i ekzekutoni ato mjete. Këto transferime janë sipas kërkesës, iniciohen nga ju (Kontrolluesi), dhe mbrohen nga mekanizmat e transferimit dhe masat plotësuese të përshkruara më poshtë në masën që të dhënat mbeten brenda infrastrukturës sonë. Sapo eksportoni ose merrni të dhëna personale në mjedisin tuaj (si një makinë lokale ose një mjet zhvillimi të palës së tretë), ju jeni përgjegjës për sigurinë dhe trajtimin e tyre të ligjshëm; masat tona të vendbanimit juridiksional dhe masat e tjera teknike nuk shtrihen te të dhënat personale pasi ato largohen nga infrastruktura jonë.
- Regjistrat diagnostikues: Regjistrat e gabimeve dhe të konsolës që prodhon faqja juaj e internetit — dalja diagnostikuese që ju shfaqet në faqen e Regjistrave të platformës — ruhen në infrastrukturën tonë në Shtetet e Bashkuara. Këto janë të dhëna operacionale të ruajtura për shqyrtimin tuaj dhe nuk synohet të përmbajnë të dhëna personale të vizitorëve; ju kontrolloni se çfarë shkruan në to kodi i faqes suaj.
- Përpunimi tjetër me bazë në SHBA: Të dhënat analitike dhe të dhënat e përpunuara nga infrastruktura jonë cloud me bazë në SHBA për moderimin e përmbajtjes dhe inferimin e AI mund të transferohen akoma në Shtetet e Bashkuara në përputhje me mekanizmat e transferimit më poshtë.
Për transferimet e të dhënave personale nga EEA, UK ose Zvicra në vende që nuk njihen se ofrojnë një nivel të përshtatshëm të mbrojtjes së të dhënave, ne mbështetemi në:
- Klauzolat Standarde Kontraktuale (SCCs): Ne inkorporojmë me referencë Klauzolat Standarde Kontraktuale të Komisionit Evropian në këtë DPA: Module One (Controller to Controller) për të dhënat analitike ku ne veprojmë si kontrollues të përbashkët (shih Seksionin 2.3), dhe Module Two (Controller to Processor) për të gjitha të dhënat e tjera personale të përpunuara në emrin tuaj. SCCs janë të disponueshme në https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
- UK International Data Transfer Addendum: Për transferimet nga UK, zbatohet UK Addendum ndaj EU SCCs.
- Swiss Data Transfer Mechanisms: Për transferimet nga Zvicra, SCCs zbatohen me modifikimet e kërkuara nga Swiss FADP.
Për qëllimet e SCCs, palët bien dakord që: (a) eksportuesi i të dhënave jeni ju dhe importuesi i të dhënave është Acira AI LLC; (b) Aneksi I.B (përshkrimi i transferimit) plotësohet nga Seksioni 3 i këtij DPA; (c) Aneksi II (masat teknike dhe organizative) plotësohet nga Seksionet 7.2 dhe 9 të këtij DPA; (d) për Klauzolën 9, zbatohet Opsioni 2 (autorizim i përgjithshëm me shkrim), me periudhën e njoftimit të përcaktuar në Seksionin 6.3; (e) klauzola opsionale e ankorimit (Klauzola 7) nuk përdoret; (f) për Klauzolën 17 (ligji rregullues) dhe Klauzolën 18 (zgjedhja e forumit), SCCs rregullohen nga ligji i Irlandës, dhe mosmarrëveshjet që lindin prej tyre zgjidhen para gjykatave të Irlandës; dhe (g) autoriteti kompetent mbikëqyrës në Aneksin I.C përcaktohet në përputhje me Klauzolën 13 të SCCs. Për qëllimet e UK International Data Transfer Addendum, Tabelat 1 deri 3 konsiderohen të plotësuara me informacionin përkatës të përcaktuar në këtë DPA dhe me zgjedhjet e SCCs më sipër, dhe për Tabelën 4, asnjëra palë nuk mund ta ndërpresë UK Addendum siç përcaktohet në Seksionin 19 të UK Addendum.
7.2 Masat Plotësuese
Ne zbatojmë masat plotësuese të mëposhtme për të mbrojtur të dhënat personale të transferuara:
- enkriptimin e të dhënave gjatë transmetimit (TLS/SSL) dhe në gjendje të ruajtur;
- kontrolle aksesi dhe mekanizma autentikimi;
- vlerësime të rregullta të sigurisë;
- praktika të minimizimit të të dhënave (p.sh., hash-e të vizitorëve që rrotullohen çdo ditë në vend të ruajtjes së IP-ve të papërpunuara).
- Rezidencë jurisdikcionale e të dhënave për operatorët e faqeve të internetit banorë të BE-së (ruajtja e përhershme dhe përpunimi i automatizuar drejtuar vizitorëve i kufizuar në BE)
- Infrastrukturë llogaritëse dhe emaili e vendosur në BE për operacionet e automatizuara të drejtuara ndaj vizitorëve (njoftimet e paraqitjes së përmbajtjes dhe dorëzimi i emailit transaksional të përpunuara në Bashkimin Evropian për operatorët e faqeve të internetit që banojnë në BE)
7.3 Vlerësimi i Ndikimit të Transferimit
Këto masa plotësuese mbështeten në vlerësimin tonë të ligjeve dhe praktikave të vendeve të destinacionit, duke marrë parasysh natyrën e të dhënave të transferuara, mekanizmin e transferimit mbi të cilin mbështetemi dhe masat teknike e organizative mbrojtëse të vendosura. Ne kemi vlerësuar se masat plotësuese të përshkruara më sipër, së bashku me angazhimet në SCCs, ofrojnë një nivel të përshtatshëm mbrojtjeje për të dhënat personale të transferuara. Transfer Impact Assessment ynë është i disponueshëm në https://www.acira.ai/tia.
7.4 Canadian Data Transfers
Për transferimet e të dhënave personale nga Kanadaja, ne mbështetemi në masat mbrojtëse të mëposhtme për të siguruar që të dhënat personale të transferuara jashtë Kanadasë të marrin një nivel të krahasueshëm mbrojtjeje siç kërkohet sipas Personal Information Protection and Electronic Documents Act (PIPEDA) dhe legjislacionit provincial të zbatueshëm për privatësinë (duke përfshirë Alberta's PIPA, British Columbia's PIPA dhe Quebec's Act respecting the protection of personal information in the private sector):
- Mbrojtje kontraktuale: Marrëveshje të shkruara për përpunimin e të dhënave me secilin nënpërpunues që vendosin detyrime për mbrojtjen e të dhënave personale sipas një standardi në përputhje me ligjin kanadez të privatësisë, duke përfshirë kërkesat për masa të përshtatshme sigurie, kufizime përdorimi, njoftim për shkelje dhe akses të subjekteve të të dhënave.
- Masa mbrojtëse teknike: Të njëjtat masa enkriptimi, pseudonimizimi, kontrolli aksesi dhe minimizimi të të dhënave të përshkruara në Seksionin 7.2 zbatohen edhe për transferimet kanadeze të të dhënave.
- Masa mbrojtëse organizative: due diligence ndaj nënpërpunuesve, detyrime konfidencialiteti për personelin dhe procedura të dokumentuara të reagimit ndaj incidenteve siç përshkruhet në këtë DPA.
Ne monitorojmë zhvillimet në ligjin kanadez të privatësisë, përfshirë Consumer Privacy Protection Act (CPPA) të propozuar, dhe do të përditësojmë mekanizmat tanë të transferimit sipas nevojës.
8. TË DREJTAT E SUBJEKTEVE TË TË DHËNAVE
8.1 Ndihmë me Kërkesat
Ne do t'ju ndihmojmë në përgjigjen ndaj kërkesave nga Subjektet e të Dhënave që ushtrojnë të drejtat e tyre sipas Ligjit të Zbatueshëm për Mbrojtjen e të Dhënave, duke përfshirë të drejtat e aksesit, korrigjimit, fshirjes, kufizimit, portabilitetit dhe kundërshtimit.
8.2 Njoftimi
Nëse marrim një kërkesë ose një ankesë për mbrojtjen e të dhënave drejtpërdrejt nga një Subjekt i të Dhënave në lidhje me të dhënat personale të përpunuara në emrin tuaj, ne do ta përshkallëzojmë menjëherë te ju dhe nuk do t'i përgjigjemi kërkesës ose ankesës pa udhëzimet tuaja, përveç nëse kjo kërkohet nga ligji i zbatueshëm. Si Kontrolluesi, ju jeni përgjegjës për trajtimin dhe përgjigjen ndaj ankesave të tilla të Subjekteve të të Dhënave, përfshirë çdo detyrim për trajtimin e ankesave që zbatohet për ju sipas Ligjit të Zbatueshëm për Mbrojtjen e të Dhënave (siç është Section 164A i UK Data Protection Act 2018).
8.3 Mjetet e Platformës
Ne ofrojmë mjete brenda Shërbimeve për t'ju ndihmuar të përmbushni kërkesat e Subjekteve të të Dhënave, duke përfshirë:
- aksesin dhe menaxhimin e të dhënave të ruajtura në bazat e të dhënave të faqes suaj të internetit;
- fshirjen e regjistrimeve individuale nga bazat e të dhënave të faqes suaj të internetit;
- sipas kërkesës, ne mund të ofrojmë eksporte të të dhënave në format ZIP për të ndihmuar me detyrimet e portabilitetit të të dhënave.
9. SIGURIA E TË DHËNAVE
9.1 Masat e Sigurisë
Ne zbatojmë dhe mirëmbajmë masa të përshtatshme teknike dhe organizative për të mbrojtur të dhënat personale kundër përpunimit të paautorizuar ose të paligjshëm dhe kundër humbjes aksidentale, shkatërrimit ose dëmtimit. Këto masa përfshijnë:
- Enkriptimi: të dhënat e enkriptuara gjatë transmetimit përmes TLS/SSL dhe në gjendje të ruajtur duke përdorur enkriptim standard të industrisë;
- Kontrolli i Aksesit: kontrolle aksesi të bazuara në role, politika aksesi me privilegjin më të ulët të nevojshëm, dhe kode verifikimi njëpërdorimshëm me skadim për vërtetimin e llogarisë dhe atë administrativ;
- Siguria e Infrastrukturës: infrastrukturë cloud e menaxhuar me security patching automatik dhe DDoS protection në skajin e rrjetit;
- Izolimi i të Dhënave: izolim i të dhënave për çdo faqe interneti përmes instancave të dedikuara të ruajtjes;
- Monitorimi: monitorim dhe njoftim i automatizuar me regjistrim të strukturuar;
- Siguria e Kredencialeve: të gjithë API keys dhe sekretet ruhen në shërbime të dedikuara të menaxhimit të sekreteve; fjalëkalimet e përdoruesve hash-ohen duke përdorur algoritme të forta kriptografike me salts për secilin përdorues;
- Mbrojtja nga Bot-et: sisteme proof-of-work challenge për të parandaluar abuzimin e automatizuar.
9.2 Konfidencialiteti
Ne sigurojmë që i gjithë personeli i autorizuar për të përpunuar të dhëna personale është i detyruar nga detyrime konfidencialiteti.
10. NJOFTIMI PËR SHKELJEN E TË DHËNAVE
10.1 Njoftimi ndaj Kontrolluesit
Ne do t'ju njoftojmë pa vonesë të panevojshme pasi të konfirmojmë një shkelje të të dhënave personale që prek të dhënat personale të përpunuara në emrin tuaj. Njoftimi do të dërgohet në informacionin e kontaktit të lidhur me llogarinë tuaj.
10.2 Përmbajtja e Njoftimit
Njoftimi ynë për shkeljen do të përfshijë, në masën e disponueshme:
- një përshkrim të natyrës së shkeljes, duke përfshirë kategoritë dhe numrin e përafërt të Subjekteve të të Dhënave dhe të regjistrimeve të prekura;
- emrin dhe detajet e kontaktit të kontaktit tonë për mbrojtjen e të dhënave;
- një përshkrim të pasojave të mundshme të shkeljes;
- një përshkrim të masave të marra ose të propozuara për të adresuar shkeljen dhe për të zbutur efektet e saj.
10.3 Detyrimet Tuaja
Ju jeni përgjegjës për njoftimin e autoritetit mbikëqyrës përkatës dhe të Subjekteve të të Dhënave të prekura për një shkelje të të dhënave personale siç kërkohet nga Ligji i Zbatueshëm për Mbrojtjen e të Dhënave. Ne do të bashkëpunojmë me ju dhe do të ofrojmë ndihmë të arsyeshme për t'ju ndihmuar të përmbushni detyrimet tuaja për njoftimin e shkeljes.
11. AUDITIMET DHE VERIFIKIMI I PAJTUESHMËRISË
11.1 Dokumentacioni i Përputhshmërisë
Për të demonstruar përputhshmërinë tonë me këtë DPA, ne do t'ju vëmë në dispozicion, me kërkesë të arsyeshme me shkrim (deri një herë në vit), sa vijon:
- Raporte auditimi përkatëse të palëve të treta, certifikata ose përmbledhje të vlerësimeve të sigurisë;
- Një përmbledhje e masave tona aktuale teknike dhe organizative të sigurisë;
- Informacione rreth aktiviteteve tona të përpunimit, nënpërpunuesve dhe praktikave të mbrojtjes së të dhënave.
Kur mbështetemi te ofruesit e infrastrukturës së palëve të treta (si AWS dhe Cloudflare), certifikatat e tyre të sigurisë dhe dokumentacioni i përputhshmërisë janë të disponueshme nëpërmjet programeve përkatëse të besimit dhe përputhshmërisë.
11.2 Pyetje Shtesë
Nëse dokumentacioni i ofruar sipas Seksionit 11.1 nuk adreson në mënyrë të arsyeshme shqetësimet tuaja të përputhshmërisë, mund të paraqisni pyetje specifike me shkrim në lidhje me praktikat tona të mbrojtjes së të dhënave, të cilave do t'u përgjigjemi brenda një afati kohor të arsyeshëm.
12. RUAJTJA DHE FSHIRJA E TË DHËNAVE
12.1 Gjatë Marrëveshjes
Ne do t'i ruajmë të dhënat personale të përpunuara në emrin tuaj për kohëzgjatjen e Marrëveshjes dhe në përputhje me udhëzimet tuaja përmes Shërbimeve. Periudhat specifike të ruajtjes për të dhënat e vizitorëve përfshijnë:
- Bisedat me chatbot në faqen tuaj të internetit: ruhen për tridhjetë (30) ditë nga ndërveprimi i fundit në secilën bisedë, pas së cilës fshihen automatikisht nga ruajtja edge e faqes së internetit.
- Dërgesat e formularëve dhe përmbajtja e gjeneruar nga përdoruesit në faqen tuaj të internetit: ruhen për kohëzgjatjen e faqes së internetit përkatëse, përveç nëse i fshini më herët përmes mjeteve të platformës.
- Të dhënat e sesionit për vizitorët e faqes suaj të internetit: fshihen automatikisht pas 30 ditësh pasiviteti.
- Përmbajtja e fshirë e vizitorëve (dërgesa formularësh, komente dhe përmbajtje të tjera të gjeneruara nga përdoruesit në faqen tuaj të internetit): kur fshini përmbajtjen e vizitorëve përmes mjeteve të platformës, ajo kalon në një gjendje soft-delete dhe ruhet deri në tridhjetë (30) ditë për të mbështetur rikuperimin. Pas kësaj periudhe, përmbajtja soft-deleted hiqet përgjithmonë.
- Regjistrime të rate limiting në faqen tuaj të internetit: Hash-et me çelës për çdo vizitor të përshkruara në Seksionin 3.3, të ruajtura deri në dyzet e tetë (48) orë dhe më pas të pastruara automatikisht.
- Regjistrime të çregjistrimit nga emaili në faqen tuaj të internetit: Ruhen për kohëzgjatjen e faqes së lidhur të internetit, përveçse nëse marrësi ri-abonohet. Regjistrimet e çregjistrimit fshihen kur faqja e internetit shkatërrohet.
- Të dhënat analitike: ruhen për kohëzgjatjen e faqes së internetit përkatëse. Kufijtë e ruajtjes të bazuara në plan përcaktojnë se sa të dhëna historike analitike mbeten të shfaqura dhe të aksesueshme (nëntëdhjetë (90) ditë në free plan).
12.2 Pas Përfundimit
Pas përfundimit të Marrëveshjes, ose sipas kërkesës suaj, ne do të fshijmë të dhënat personale të përpunuara në emrin tuaj në përputhje me praktikat e ruajtjes së të dhënave të përshkruara në Marrëveshje (duke përfshirë periudhën e tolerancës prej shtatë (7) ditësh për fshirjet e llogarisë dhe faqes së internetit). Pas periudhës së tolerancës, fshirja është e përhershme dhe e pakthyeshme.
12.3 Përjashtime
Ne mund të ruajmë të dhëna personale në masën që kërkohet nga ligji i zbatueshëm, ose kur të dhënat janë anonimizuar dhe nuk mund të lidhen më me një Subjekt të të Dhënave.
13. AFATI DHE PËRFUNDIMI
Kjo DPA hyn në fuqi në datën kur ju pranoni Marrëveshjen dhe mbetet në fuqi për aq kohë sa ne përpunojmë të dhëna personale në emrin tuaj. Detyrimet e konfidencialitetit dhe mbrojtjes së të dhënave të përcaktuara në këtë DPA mbeten në fuqi edhe pas përfundimit të Marrëveshjes.
Një kopje e ekzekutuar (e nënshkruar nga të dyja palët) e kësaj DPA, përfshirë Klauzolat Standarde Kontraktuale të inkorporuara me referencë, është e disponueshme me kërkesë me shkrim në legal@acira.ai.
14. KUFIZIMI I PËRGJEGJËSISË
Përgjegjësia e secilës palë sipas kësaj DPA i nënshtrohet kufizimeve të përgjegjësisë të përcaktuara në Marrëveshje.
15. NA KONTAKTONI
Për pyetje rreth kësaj DPA ose për të ushtruar të drejtat tuaja, na kontaktoni në:
Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
Telefoni: 888-389-1189
E-mail: legal@acira.ai