1 · Finalidad y alcance del tratamiento
Este Acuerdo de procesamiento de datos ("DPA") forma parte del acuerdo entre Rozper, Inc. ("Rozper", "nosotros" o "Procesador") y el cliente comercial que se ha registrado en la plataforma Rozper (el "Cliente" o "Responsable"). Regula el procesamiento de datos personales que ocurre cuando el Cliente utiliza los servicios UCaaS, voz mayorista, enlace troncal SIP, número virtual y mensajería masiva de Rozper (los “Servicios”) para comunicarse con sus propios usuarios finales, contactos y empleados.
El propósito del procesamiento es limitado y funcional: enrutar llamadas y mensajes, proporcionar números virtuales en más de 150 países, generar registros de facturación y, cuando el Cliente haya activado la función, grabar, transcribir o analizar conversaciones con fines de calidad y cumplimiento. Rozper procesa datos personales solo para brindar los Servicios que el Cliente ha configurado, durante la duración del acuerdo comercial subyacente, a menos que la ley exija un período más largo.
2 · Roles: Rozper como encargado del tratamiento, Cliente como responsable del tratamiento
A los efectos de la ley de protección de datos aplicable (incluido el RGPD de la UE/Reino Unido y la Ley de Privacidad del Consumidor de California), las partes acuerdan que el Cliente actúa como controlador de datos(o “negocio”, según la terminología CCPA) con respecto a los datos personales de sus usuarios finales, contactos y empleados que fluyen a través de los Servicios. Rozper actúa como el procesador de datos(o “proveedor de servicios”), procesando esos datos únicamente según las instrucciones documentadas del Cliente según lo establecido en este DPA, el acuerdo subyacente y la configuración de la plataforma por parte del Cliente.
Rozper no determina los fines para los cuales se procesan los datos personales que pasan a través del inquilino del Cliente y no vende, alquila ni utiliza esos datos para sus propios fines publicitarios. Cuando Rozper procesa datos de cuentas, facturación o sitios de marketing sobre el propio personal del Cliente, lo hace como un controlador independiente, como se describe en nuestra política de privacidad.
3 · Categorías de datos personales tratados
Los Servicios pueden afectar a varias categorías de datos personales, según los productos que el Cliente haya habilitado:
- Metadatos de llamadas y mensajes. Números de llamadas y llamadas, marcas de tiempo, duración, tramos de enrutamiento, recibos de entrega de SMS y códigos de operador generados a medida que las llamadas y mensajes atraviesan nuestra red.
- Grabaciones y transcripciones. Grabaciones de audio, transcripciones generadas por IA y resúmenes de conversaciones, pero solo cuando el Cliente haya habilitado la grabación o transcripción de llamadas para un número o cola determinados.
- Datos de contacto y CRM. Nombres, números de teléfono, direcciones de correo electrónico e identificadores de cuentas que el Cliente sincroniza desde su CRM o servicio de asistencia técnica con Rozper para potenciar el identificador de llamadas, las reglas de enrutamiento o los flujos de trabajo de hacer clic para llamar.
- Datos de facturación y cuenta. Detalles de facturación, volúmenes de uso y referencias de pago vinculados a la propia cuenta del Cliente, manejados según los términos de procesamiento de pagos descritos en nuestra Política de Privacidad.
- Identificadores de agente/usuario. Nombres y credenciales de inicio de sesión de los empleados o contratistas del Cliente proporcionados como asientos en la plataforma.
Rozper no exige que el Cliente envíe categorías especiales de datos (Artículo 9 del RGPD) para utilizar los Servicios, y solicita al Cliente que no enrute dichos datos a través de la plataforma a menos que exista un acuerdo específico por escrito.
4 · Instrucciones de procesamiento y confidencialidad del personal
Rozper procesará datos personales solo siguiendo instrucciones documentadas del Cliente, incluidas las instrucciones integradas en la configuración del Cliente de reglas de enrutamiento, cambios de grabación e integraciones, a menos que la ley vinculante para Rozper exija lo contrario, en cuyo caso Rozper informará al Cliente de ese requisito legal antes del procesamiento, a menos que la ley prohíba dicha notificación.
Cada empleado y contratista de Rozper con acceso a sistemas que puedan contener datos personales del Cliente está sujeto a obligaciones de confidencialidad escritas que sobreviven al final de su empleo y completa capacitación en seguridad y manejo de datos antes de recibir acceso. El acceso a los sistemas de producción que transportan contenido de llamadas o grabaciones está restringido con privilegios mínimos y se registra.
5 · Uso del subprocesador y derecho de oposición
El Cliente otorga autorización general para que Rozper contrate subprocesadores para ayudar a brindar los Servicios, por ejemplo, alojamiento de infraestructura en la nube, socios de interconexión de operadores y proveedores de entrega de correo electrónico o SMS. Rozper impone obligaciones de protección de datos a cada subprocesador que son materialmente equivalentes a las establecidas en este DPA, y sigue siendo responsable del desempeño de cada subprocesador.
La lista actual y mantenida de subprocesadores, incluido lo que hace cada uno y dónde está ubicado, se publica en /subprocesadores. Rozper avisará con antelación antes de agregar un nuevo subprocesador que manejará los datos personales del Cliente. Si el Cliente se opone razonablemente a un nuevo subprocesador por motivos de protección de datos dentro del período de notificación, las partes trabajarán de buena fe para encontrar una resolución, que puede incluir que Rozper no enrute los datos del Cliente a través de ese subprocesador o, si no se llega a una resolución, permitir al Cliente cancelar el Servicio afectado sin penalización.
6 · Medidas de seguridad
Rozper mantiene medidas técnicas y organizativas adecuadas al riesgo del procesamiento de datos de telecomunicaciones a escala, que incluyen:
- Cifrado de datos en tránsito (TLS/SRTP) y en reposo en almacenes de datos de producción.
- Controles de acceso basados en roles, inicio de sesión único y autenticación multifactor obligatoria para sistemas internos.
- Segmentación de red, protección DDoS de nivel de operador y monitoreo continuo en nuestros puntos de presencia globales.
- Infraestructura diseñada para un tiempo de actividad de la plataforma del 99,99 %, con rutas de enrutamiento redundantes para que una falla regional no interrumpa el tráfico del Cliente.
- Escaneo periódico de vulnerabilidades, pruebas de penetración y un proceso documentado de respuesta a incidentes.
Más detalles sobre nuestra arquitectura de seguridad están disponibles en /seguridad.
7 · Asistencia con los derechos del interesado
Debido a que el Cliente es el controlador de los datos del usuario final y de contacto que fluyen a través de la plataforma, Rozper enviará al Cliente cualquier solicitud del interesado (acceso, corrección, eliminación, restricción, portabilidad u objeción) que Rozper reciba directamente con respecto a los datos que controla el Cliente, sin responder sustancialmente a menos que se le indique que lo haga.
Rozper proporciona al Cliente herramientas de autoservicio, incluidos controles de eliminación de números, grabaciones y contactos en la consola de administración, y brindará asistencia técnica razonable para que el Cliente pueda responder a las solicitudes de los interesados dentro de los plazos requeridos por la ley aplicable.
8 · Compromisos de notificación de incumplimiento
Si Rozper tiene conocimiento de una violación confirmada de la seguridad que conduce a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilegal a los datos personales del Cliente procesados en los Servicios (un "Incidente de Seguridad"), Rozper notificará al Cliente sin demoras indebidas y, en cualquier caso, dentro de 72 horas de confirmar el incidente.
La notificación describirá, en la medida en que se conozca, la naturaleza del incidente, las categorías y el volumen aproximado de datos y los interesados afectados, las consecuencias probables y las medidas tomadas o propuestas para abordarlo. Rozper cooperará con las obligaciones de notificación reglamentaria y de investigación del propio Cliente y proporcionará actualizaciones razonables a medida que se investigue más a fondo el incidente.
9 · Mecanismos de transferencia internacional
Rozper opera puntos de presencia regionales en América, Europa y Asia-Pacífico, y el Cliente puede asignar un inquilino a una región específica donde se ofrezca. Cuando, no obstante, los datos personales se transfieren internacionalmente (por ejemplo, porque los usuarios finales del Cliente marcan a través de fronteras o porque el soporte global lo requiere), Rozper confía en mecanismos de transferencia reconocidos, incluidas las Cláusulas Contractuales Estándar de la Comisión Europea y el Anexo de Transferencia Internacional de Datos del Reino Unido, complementados con las medidas técnicas y organizativas descritas en la Sección 6.
Un desglose completo de los mecanismos de transferencia, las opciones de hospedaje regional y las salvaguardias complementarias se mantiene en nuestra Paquete de transferencia GDPR, que forma parte de este DPA por referencia.
10 · Derechos de auditoría
Mediante notificación escrita con antelación razonable, y no más de una vez por año calendario (excepto cuando lo requiera un regulador o después de un Incidente de seguridad confirmado), el Cliente puede solicitar evidencia del cumplimiento de Rozper con este DPA, que Rozper cumplirá proporcionando sus informes de auditoría de terceros actuales, certificaciones de seguridad y cuestionarios de diligencia debida completados. Cuando esos materiales no aborden razonablemente la consulta del Cliente, las partes acordarán el alcance, el momento y los términos de confidencialidad de una auditoría in situ o remota, realizada a expensas del Cliente por un auditor mutuamente acordado.
11 · Devolución y eliminación de datos al finalizar
Tras la terminación o vencimiento del acuerdo subyacente, y sujeto a cualquier período de retención más largo requerido por la ley o acordado por escrito, Rozper, a elección del Cliente, hecha por escrito dentro de los 30 días posteriores a la terminación, devolverá los datos personales del Cliente en un formato de exportación estándar, los eliminará, o ambos, y eliminará cualquier copia restante dentro de nuestro ciclo estándar de rotación de respaldo a partir de entonces. Las grabaciones, transcripciones y datos de contacto sincronizados con CRM están cubiertos por el mismo compromiso.
12 · Solicitar un DPA firmado
Esta página refleja los términos estándar de procesamiento de datos de Rozper. Si su organización requiere una copia firmada y refrendada (para adquisiciones, riesgos de proveedores o registros legales internos), envíe un correo electrónico legal@rozper.com o comunicarse a través de /contacto y nuestro equipo legal le enviará una versión ejecutable, normalmente dentro de dos días hábiles.