Rechtliches · Datenverarbeitung

Datenverarbeitung Vereinbarung.

Wie Rozper als Auftragsverarbeiter in Ihrem Namen personenbezogene Daten verarbeitet und welche Pflichten damit verbunden sind.

Zuletzt aktualisiert · 15. Mai 2026

1 · Zweck und Umfang der Verarbeitung

Diese Datenverarbeitungsvereinbarung („DPA“) ist Teil der Vereinbarung zwischen Rozper, Inc. („Rozper“, „wir“ oder „Auftragsverarbeiter“) und dem Geschäftskunden, der sich für die Rozper-Plattform angemeldet hat (der „Kunde“ oder „Verantwortliche“). Sie regelt die Verarbeitung personenbezogener Daten, die erfolgt, wenn der Kunde Rozpers UCaaS-, Wholesale-Voice-, SIP-Trunking-, virtuelle Nummern- und Bulk-Messaging-Dienste (die „Dienste“) nutzt, um mit seinen eigenen Endbenutzern, Kontakten und Mitarbeitern zu kommunizieren.

Der Zweck der Verarbeitung ist eng gefasst und funktional: Anrufe und Nachrichten weiterleiten, virtuelle Nummern in unseren über 150 Ländern bereitstellen, Abrechnungsdatensätze erstellen und – wenn der Kunde die Funktion aktiviert hat – Gespräche zu Qualitäts- und Compliance-Zwecken aufzeichnen, transkribieren oder analysieren. Rozper verarbeitet personenbezogene Daten nur zur Erbringung der vom Kunden konfigurierten Dienste für die Dauer des zugrunde liegenden Handelsvertrags, es sei denn, das Gesetz schreibt einen längeren Zeitraum vor.

2 · Rollen: Rozper als Auftragsverarbeiter, Kunde als Verantwortlicher

Für die Zwecke des geltenden Datenschutzrechts (einschließlich der EU/UK-DSGVO und des California Consumer Privacy Act) vereinbaren die Parteien, dass der Kunde als der fungiert Datenverantwortlicher(oder „Geschäft“, gemäß CCPA-Terminologie) in Bezug auf personenbezogene Daten seiner Endbenutzer, Kontakte und Mitarbeiter, die über die Dienste übertragen werden. Rozper fungiert als Datenverarbeiter(oder „Dienstleister“), der diese Daten ausschließlich auf der Grundlage der dokumentierten Anweisungen des Kunden gemäß dieser DPA, der zugrunde liegenden Vereinbarung und der Konfiguration der Plattform durch den Kunden verarbeitet.

Rozper legt nicht fest, zu welchen Zwecken personenbezogene Daten, die über den Mieter des Kunden übermittelt werden, verarbeitet werden, und verkauft, vermietet oder nutzt diese Daten nicht für eigene Werbezwecke. Wenn Rozper Konto-, Rechnungs- oder Marketing-Site-Daten über das eigene Personal des Kunden verarbeitet, geschieht dies als unabhängiger Verantwortlicher, wie in unserem beschrieben Datenschutzrichtlinie.

3 · Kategorien der verarbeiteten personenbezogenen Daten

Die Dienste können mehrere Kategorien personenbezogener Daten betreffen, je nachdem, welche Produkte der Kunde aktiviert hat:

  • Anruf- und Nachrichtenmetadaten. Anrufe und angerufene Nummern, Zeitstempel, Dauer, Routing-Abschnitte, SMS-Zustellungsbelege und Betreibercodes, die generiert werden, wenn Anrufe und Nachrichten unser Netzwerk durchlaufen.
  • Aufnahmen und Transkripte. Audioaufzeichnungen, KI-generierte Transkripte und Gesprächszusammenfassungen, jedoch nur, wenn der Kunde die Anrufaufzeichnung oder Transkription für eine bestimmte Nummer oder Warteschlange aktiviert hat.
  • Kontakt- und CRM-Daten. Namen, Telefonnummern, E-Mail-Adressen und Kontokennungen, die der Kunde aus seinem CRM oder Helpdesk mit Rozper synchronisiert, um Anrufer-ID, Routing-Regeln oder Click-to-Call-Workflows zu ermöglichen.
  • Rechnungs- und Kontodaten. Rechnungsdetails, Nutzungsvolumina und Zahlungsreferenzen, die mit dem eigenen Konto des Kunden verknüpft sind und gemäß den in unserer Datenschutzrichtlinie beschriebenen Zahlungsabwicklungsbedingungen behandelt werden.
  • Agenten-/Benutzer-IDs. Namen und Anmeldedaten der Mitarbeiter oder Auftragnehmer des Kunden, die als Plätze auf der Plattform bereitgestellt werden.

Rozper verlangt vom Kunden nicht die Übermittlung besonderer Datenkategorien (Artikel 9 DSGVO), um die Dienste zu nutzen, und bittet den Kunden, solche Daten nicht über die Plattform weiterzuleiten, es sei denn, es liegt eine spezifische schriftliche Vereinbarung vor.

4 · Verarbeitungsanweisungen und Vertraulichkeit des Personals

Rozper verarbeitet personenbezogene Daten nur auf Grundlage dokumentierter Anweisungen des Kunden – einschließlich Anweisungen, die in die Konfiguration von Routing-Regeln, Aufzeichnungsumschaltern und Integrationen des Kunden eingebettet sind – sofern nicht durch für Rozper bindende Gesetze etwas anderes vorgeschrieben ist. In diesem Fall wird Rozper den Kunden vor der Verarbeitung über diese rechtliche Anforderung informieren, es sei denn, das Gesetz verbietet eine solche Mitteilung.

Jeder Mitarbeiter und Auftragnehmer von Rozper mit Zugang zu Systemen, die möglicherweise personenbezogene Daten des Kunden enthalten, ist an schriftliche Vertraulichkeitsverpflichtungen gebunden, die über das Ende seines Beschäftigungsverhältnisses hinaus gelten, und absolviert eine Sicherheits- und Datenverarbeitungsschulung, bevor er Zugang erhält. Der Zugriff auf Produktionssysteme, die Anrufinhalte oder Aufzeichnungen übertragen, ist auf der Basis der geringsten Rechte beschränkt und wird protokolliert.

5 · Einsatz des Unterauftragsverarbeiters und Widerspruchsrecht

Der Kunde erteilt Rozper die allgemeine Genehmigung, Unterauftragsverarbeiter mit der Bereitstellung der Dienste zu beauftragen – zum Beispiel Cloud-Infrastruktur-Hosting, Carrier-Interconnect-Partner und E-Mail- oder SMS-Zustellungsanbieter. Rozper erlegt jedem Unterauftragsverarbeiter Datenschutzverpflichtungen auf, die den in dieser DPA dargelegten im Wesentlichen gleichwertig sind, und haftet weiterhin für die Leistung jedes Unterauftragsverarbeiters.

Die aktuelle, gepflegte Liste der Unterauftragsverarbeiter – einschließlich ihrer Tätigkeiten und ihres Standorts – wird unter veröffentlicht /Unterauftragsverarbeiter. Rozper wird die Einrichtung eines neuen Unterauftragsverarbeiters, der die personenbezogenen Daten des Kunden verarbeitet, im Voraus benachrichtigen. Wenn der Kunde innerhalb der Kündigungsfrist aus Datenschutzgründen vernünftigerweise Einwände gegen einen neuen Unterauftragsverarbeiter erhebt, werden die Parteien in gutem Glauben daran arbeiten, eine Lösung zu finden. Diese kann beinhalten, dass Rozper die Daten des Kunden nicht über diesen Unterauftragsverarbeiter weiterleitet oder, falls keine Lösung erzielt wird, dem Kunden ermöglicht, den betroffenen Dienst ohne Vertragsstrafe zu kündigen.

6 · Sicherheitsmaßnahmen

Rozper unterhält technische und organisatorische Maßnahmen, die dem Risiko der Verarbeitung von Telekommunikationsdaten in großem Umfang angemessen sind, darunter:

  • Verschlüsselung von Daten während der Übertragung (TLS/SRTP) und im Ruhezustand in Produktionsdatenspeichern.
  • Rollenbasierte Zugriffskontrollen, Single Sign-On und obligatorische Multi-Faktor-Authentifizierung für interne Systeme.
  • Netzwerksegmentierung, DDoS-Schutz auf Carrier-Niveau und kontinuierliche Überwachung aller unserer globalen Points-of-Presence.
  • Die Infrastruktur ist für eine Plattformverfügbarkeit von 99,99 % ausgelegt und verfügt über redundante Routing-Pfade, sodass ein regionaler Ausfall den Datenverkehr des Kunden nicht unterbricht.
  • Regelmäßiges Scannen auf Schwachstellen, Penetrationstests und ein dokumentierter Prozess zur Reaktion auf Vorfälle.

Weitere Einzelheiten zu unserer Sicherheitsarchitektur finden Sie unter /Sicherheit.

7 · Unterstützung bei den Rechten der betroffenen Person

Da der Kunde der Verantwortliche für die Endbenutzer- und Kontaktdaten ist, die über die Plattform fließen, leitet Rozper alle Anfragen betroffener Personen (Zugriff, Berichtigung, Löschung, Einschränkung, Übertragbarkeit oder Widerspruch), die Rozper direkt bezüglich der vom Kunden kontrollierten Daten erhält, an den Kunden weiter, ohne selbst inhaltlich darauf zu antworten, es sei denn, er wird dazu angewiesen.

Rozper stellt dem Kunden Self-Service-Tools zur Verfügung – einschließlich Nummern-, Aufzeichnungs- und Kontaktlöschungskontrollen in der Admin-Konsole – und leistet ansonsten angemessene technische Unterstützung, damit der Kunde innerhalb der gesetzlich vorgeschriebenen Fristen auf Anfragen betroffener Personen reagieren kann.

8 · Verpflichtungen zur Meldung von Verstößen

Wenn Rozper Kenntnis von einer bestätigten Sicherheitsverletzung erhält, die zur unbeabsichtigten oder unrechtmäßigen Zerstörung, zum Verlust, zur Änderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf die im Rahmen der Dienste verarbeiteten personenbezogenen Daten des Kunden führt (ein „Sicherheitsvorfall“), wird Rozper den Kunden unverzüglich und in jedem Fall innerhalb von 24 Stunden benachrichtigen 72 Stunden den Vorfall zu bestätigen.

In der Meldung werden, soweit bekannt, die Art des Vorfalls, die Kategorien und das ungefähre Volumen der betroffenen Daten und betroffenen Personen, die wahrscheinlichen Folgen sowie die zur Bewältigung des Problems ergriffenen oder vorgeschlagenen Maßnahmen beschrieben. Rozper wird bei der Einhaltung der eigenen Untersuchungs- und behördlichen Meldepflichten des Kunden kooperieren und im Zuge der weiteren Untersuchung des Vorfalls angemessene Aktualisierungen bereitstellen.

9 · Internationale Transfermechanismen

Rozper betreibt regionale Points-of-Presence in ganz Amerika, Europa und im asiatisch-pazifischen Raum, und der Kunde kann einen Mieter einer bestimmten Region zuordnen, in der dies angeboten wird. Wenn personenbezogene Daten dennoch international übertragen werden – beispielsweise weil Endbenutzer des Kunden grenzüberschreitend anrufen oder weil der globale Support dies erfordert – verlässt sich Rozper auf anerkannte Übertragungsmechanismen, einschließlich der Standardvertragsklauseln der Europäischen Kommission und des UK International Data Transfer Addendum, ergänzt durch die in Abschnitt 6 beschriebenen technischen und organisatorischen Maßnahmen.

Eine vollständige Aufschlüsselung der Übertragungsmechanismen, regionalen Hosting-Optionen und zusätzlichen Schutzmaßnahmen finden Sie in unserem DSGVO-Transferpaket, die durch Bezugnahme Teil dieser DPA ist.

10 · Prüfungsrechte

Mit angemessener vorheriger schriftlicher Ankündigung und höchstens einmal pro Kalenderjahr (außer wenn dies von einer Aufsichtsbehörde verlangt wird oder nach einem bestätigten Sicherheitsvorfall) kann der Kunde einen Nachweis über die Einhaltung dieser DPA durch Rozper anfordern, den Rozper durch die Bereitstellung seiner aktuellen Prüfberichte Dritter, Sicherheitszertifizierungen und ausgefüllter Due-Diligence-Fragebögen erfüllen wird. Wenn diese Materialien die Anfrage des Kunden nicht angemessen beantworten, vereinbaren die Parteien den Umfang, den Zeitplan und die Vertraulichkeitsbedingungen eines Vor-Ort- oder Remote-Audits, das auf Kosten des Kunden von einem einvernehmlich vereinbarten Prüfer durchgeführt wird.

11 · Datenrückgabe und -löschung bei Kündigung

Bei Kündigung oder Ablauf der zugrunde liegenden Vereinbarung und vorbehaltlich einer längeren Aufbewahrungsfrist, die gesetzlich vorgeschrieben oder schriftlich vereinbart ist, wird Rozper – nach Wahl des Kunden, die innerhalb von 30 Tagen nach der Kündigung schriftlich erfolgt – die personenbezogenen Daten des Kunden in einem Standardexportformat zurückgeben, sie löschen oder beides und wird anschließend alle verbleibenden Kopien innerhalb unseres standardmäßigen Backup-Rotationszyklus löschen. Für Aufzeichnungen, Transkripte und mit CRM synchronisierte Kontaktdaten gilt die gleiche Verpflichtung.

12 · Anfordern einer unterzeichneten DPA

Diese Seite spiegelt die Standarddatenverarbeitungsbedingungen von Rozper wider. Wenn Ihre Organisation eine unterzeichnete und gegengezeichnete Kopie benötigt – für Beschaffung, Lieferantenrisiko oder interne rechtliche Unterlagen – senden Sie eine E-Mail legal@rozper.com oder durchgreifen /contactus und unser Rechtsteam sendet Ihnen in der Regel innerhalb von zwei Werktagen eine ausführbare Version.

Fragen? · legal@rozper.com
Datenverarbeitungsvereinbarung | Informationen zum Rozper Today Guide 2026