1 · Doel en omvang van de verwerking
Deze Gegevensverwerkingsovereenkomst (“DPA”) maakt deel uit van de overeenkomst tussen Rozper, Inc. (“Rozper”, “wij” of “Verwerker”) en de zakelijke klant die zich heeft aangemeld voor het Rozper-platform (de “Klant” of “Verwerkingsverantwoordelijke”). Het regelt de verwerking van persoonlijke gegevens die plaatsvindt wanneer de Klant de UCaaS-, wholesalespraak-, SIP-trunking-, virtueel nummer- en bulkberichtendiensten van Rozper (de “Diensten”) gebruikt om te communiceren met zijn eigen eindgebruikers, contactpersonen en werknemers.
Het doel van de verwerking is beperkt en functioneel: het routeren van oproepen en berichten, het aanbieden van virtuele nummers in ons ruim 150 landengebied, het genereren van factureringsgegevens en – indien de Klant de functie heeft ingeschakeld – het opnemen, transcriberen of analyseren van gesprekken voor kwaliteits- en nalevingsdoeleinden. Rozper verwerkt persoonsgegevens uitsluitend voor het leveren van de door Klant geconfigureerde Diensten, voor de duur van de onderliggende commerciële overeenkomst, tenzij de wet een langere periode voorschrijft.
2 · Rollen: Rozper als verwerker, Klant als verwerkingsverantwoordelijke
Voor de doeleinden van de toepasselijke wetgeving inzake gegevensbescherming (waaronder de EU/VK AVG en de California Consumer Privacy Act) komen de partijen overeen dat de Klant optreedt als de gegevensbeheerder(of “bedrijf”, in de terminologie van de CCPA) met betrekking tot persoonlijke gegevens van haar eindgebruikers, contacten en werknemers die via de Services stromen. Rozper treedt op als de gegevensverwerker(of “serviceprovider”), waarbij deze gegevens uitsluitend worden verwerkt volgens de gedocumenteerde instructies van de Klant, zoals uiteengezet in deze DPA, de onderliggende overeenkomst en de configuratie van het platform door de Klant.
Rozper bepaalt niet de doeleinden waarvoor persoonlijke gegevens die via de huurder van de Klant passeren worden verwerkt, en verkoopt, verhuurt of gebruikt die gegevens niet voor eigen reclamedoeleinden. Wanneer Rozper account-, facturerings- of marketingsitegegevens over het eigen personeel van de Klant verwerkt, doet zij dit als een onafhankelijke verwerkingsverantwoordelijke, zoals beschreven in onze Privacybeleid.
3 · Categorieën van verwerkte persoonsgegevens
De Services kunnen betrekking hebben op verschillende categorieën persoonlijke gegevens, afhankelijk van welke producten de Klant heeft ingeschakeld:
- Metagegevens van oproepen en berichten. Bellende en gebelde nummers, tijdstempels, duur, routetrajecten, ontvangstbewijzen van sms-bezorging en providercodes die worden gegenereerd terwijl oproepen en berichten ons netwerk passeren.
- Opnames en transcripties. Audio-opnamen, door AI gegenereerde transcripties en gesprekssamenvattingen, maar alleen als de Klant gespreksopname of transcriptie voor een bepaald nummer of een bepaalde wachtrij heeft ingeschakeld.
- Contact- en CRM-gegevens. Namen, telefoonnummers, e-mailadressen en account-ID's die de Klant synchroniseert vanuit zijn CRM of helpdesk naar Rozper om nummerherkenning, routeringsregels of click-to-call-workflows mogelijk te maken.
- Facturatie- en accountgegevens. Factureringsgegevens, gebruiksvolumes en betalingsreferenties gekoppeld aan de eigen account van de Klant, behandeld onder de betalingsvoorwaarden beschreven in ons Privacybeleid.
- Agent-/gebruikers-ID's. Namen en inloggegevens van werknemers of contractanten van de Klant die zijn ingericht als zitplaatsen op het platform.
Rozper vereist niet dat de Klant speciale gegevenscategorieën verstrekt (artikel 9 AVG) om de Diensten te gebruiken, en vraagt de Klant dergelijke gegevens niet via het platform te routeren, tenzij er een specifieke schriftelijke regeling is getroffen.
4 · Verwerkingsinstructies & personeelsgeheim
Rozper zal persoonlijke gegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Klant - inclusief instructies ingebed in de configuratie van de Klant van routeringsregels, opnameschakelaars en integraties - tenzij anders vereist door de voor Rozper bindende wet, in welk geval Rozper de Klant vóór de verwerking op de hoogte zal stellen van die wettelijke vereiste, tenzij de wet een dergelijke kennisgeving verbiedt.
Elke medewerker en contractant van Rozper met toegang tot systemen die mogelijk persoonlijke gegevens van de Klant bevatten, is gebonden aan schriftelijke vertrouwelijkheidsverplichtingen die het einde van hun dienstverband overleven, en voltooit een training op het gebied van beveiliging en gegevensverwerking voordat hij toegang krijgt. De toegang tot productiesystemen met gespreksinhoud of opnames wordt beperkt op basis van de minste rechten en geregistreerd.
5 · Gebruik door subverwerker en recht van bezwaar
De Klant geeft Rozper algemene toestemming om subverwerkers in te schakelen om te helpen bij het leveren van de Diensten, bijvoorbeeld hosting van cloudinfrastructuur, carrier-interconnectpartners en aanbieders van e-mail- of sms-bezorging. Rozper legt gegevensbeschermingsverplichtingen op aan elke subverwerker die materieel gelijkwaardig zijn aan de verplichtingen uiteengezet in deze DPA, en blijft aansprakelijk voor de prestaties van elke subverwerker.
De huidige, bijgehouden lijst van subverwerkers – inclusief wat elke subverwerker doet en waar deze zich bevindt – wordt gepubliceerd op /subverwerkers. Rozper zal hiervan vooraf op de hoogte stellen voordat er een nieuwe subverwerker wordt toegevoegd die de persoonsgegevens van de Klant zal verwerken. Als de Klant binnen de opzegtermijn redelijkerwijs bezwaar maakt tegen een nieuwe subverwerker om redenen van gegevensbescherming, zullen de partijen te goeder trouw samenwerken om een oplossing te vinden, wat inhoudt dat Rozper de gegevens van de Klant niet via die subverwerker zal routeren of, als er geen oplossing wordt bereikt, de Klant de mogelijkheid biedt om de betrokken Dienst zonder boete te beëindigen.
6 · Beveiligingsmaatregelen
Rozper handhaaft technische en organisatorische maatregelen die passend zijn voor het risico van het op grote schaal verwerken van telecommunicatiegegevens, waaronder:
- Versleuteling van gegevens in transit (TLS/SRTP) en in rust in productiedatastores.
- Op rollen gebaseerde toegangscontroles, eenmalige aanmelding en verplichte meervoudige authenticatie voor interne systemen.
- Netwerksegmentatie, DDoS-bescherming op carrier-niveau en continue monitoring op onze wereldwijde points-of-presence.
- Infrastructuur ontworpen voor een uptime van het platform van 99,99%, met redundante routeringspaden zodat een regionale storing het verkeer van de klant niet onderbreekt.
- Regelmatig scannen op kwetsbaarheden, penetratietesten en een gedocumenteerd incident-responsproces.
Meer informatie over onze beveiligingsarchitectuur is beschikbaar op /beveiliging.
7 · Hulp bij de rechten van betrokkenen
Omdat de Klant de beheerder is van de eindgebruikers- en contactgegevens die door het platform stromen, zal Rozper elk verzoek van de betrokkene (toegang, correctie, verwijdering, beperking, overdraagbaarheid of bezwaar) dat Rozper rechtstreeks ontvangt met betrekking tot de gegevens die de Klant beheert, doorsturen naar de Klant, zonder zelf inhoudelijk te reageren, tenzij hij daartoe opdracht krijgt.
Rozper biedt de Klant zelfbedieningstools – inclusief opties voor het verwijderen van nummers, opnames en contacten in de beheerdersconsole – en zal anderszins redelijke technische ondersteuning bieden, zodat de Klant binnen de door de toepasselijke wetgeving vereiste tijdslijnen op verzoeken van betrokkenen kan reageren.
8 · Verplichtingen voor melding van inbreuken
Als Rozper zich bewust wordt van een bevestigde inbreuk op de beveiliging die leidt tot de accidentele of onwettige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking van of toegang tot de persoonlijke gegevens van de Klant die op de Diensten zijn verwerkt (een “Veiligheidsincident”), zal Rozper de Klant hiervan zonder onnodige vertraging en in ieder geval binnen de gestelde termijn op de hoogte stellen. 72 uur om het incident te bevestigen.
De melding beschrijft, voor zover dan bekend, de aard van het incident, de categorieën en het geschatte volume van de getroffen gegevens en betrokkenen, de waarschijnlijke gevolgen en de maatregelen die zijn genomen of voorgesteld om het incident aan te pakken. Rozper zal meewerken aan de eigen onderzoeks- en kennisgevingsverplichtingen van de Klant en zal redelijke updates verstrekken naarmate het incident verder wordt onderzocht.
9 · Internationale overdrachtsmechanismen
Rozper exploiteert regionale aanwezigheidspunten in Noord- en Zuid-Amerika, Europa en Azië-Pacific, en de klant kan een huurder vastpinnen op een specifieke regio waar dat wordt aangeboden. Wanneer persoonlijke gegevens toch internationaal worden overgedragen – bijvoorbeeld omdat eindgebruikers van de Klant over de grenzen heen bellen, of omdat wereldwijde ondersteuning dit vereist – vertrouwt Rozper op erkende overdrachtsmechanismen, waaronder de standaardcontractbepalingen van de Europese Commissie en het UK International Data Transfer Addendum, aangevuld met de technische en organisatorische maatregelen beschreven in sectie 6.
Een volledig overzicht van overdrachtsmechanismen, regionale hostingopties en aanvullende waarborgen wordt bijgehouden in onze AVG-overdrachtspakket, dat door verwijzing deel uitmaakt van deze DPA.
10 · Auditrechten
Met een redelijke voorafgaande schriftelijke kennisgeving, en niet vaker dan één keer per kalenderjaar (behalve indien vereist door een toezichthouder of na een bevestigd Beveiligingsincident), kan de Klant om bewijs vragen van Rozper's naleving van deze DPA, waaraan Rozper zal voldoen door het verstrekken van de huidige auditrapporten van derden, beveiligingscertificeringen en ingevulde due diligence-vragenlijsten. Wanneer deze materialen redelijkerwijs geen antwoord bieden op het verzoek van de Klant, zullen de partijen overeenstemming bereiken over de reikwijdte, timing en vertrouwelijkheidsvoorwaarden van een audit op locatie of op afstand, die op kosten van de Klant wordt uitgevoerd door een onderling overeengekomen auditor.
11 · Gegevens retourneren en verwijderen bij beëindiging
Bij beëindiging of afloop van de onderliggende overeenkomst, en behoudens een langere bewaartermijn vereist door de wet of schriftelijk overeengekomen, zal Rozper – naar keuze van de Klant, schriftelijk gedaan binnen 30 dagen na beëindiging – de persoonlijke gegevens van de Klant retourneren in een standaard exportformaat, deze verwijderen, of beide, en daarna alle resterende kopieën verwijderen binnen onze standaard back-up-rotatiecyclus. Opnames, transcripties en CRM-gesynchroniseerde contactgegevens vallen onder dezelfde verplichting.
12 · Een ondertekende DPA aanvragen
Deze pagina weerspiegelt de standaardvoorwaarden voor gegevensverwerking van Rozper. Als uw organisatie een ondertekend, medeondertekend exemplaar nodig heeft (voor aanbestedingen, leveranciersrisico's of interne juridische documenten), e-mail legal@rozper.com of neem contact op via /contacteer ons en ons juridische team stuurt doorgaans binnen twee werkdagen een uitvoerbare versie.