1 · วัตถุประสงค์และขอบเขตของการประมวลผล
ข้อตกลงการประมวลผลข้อมูล (“DPA”) นี้เป็นส่วนหนึ่งของข้อตกลงระหว่าง Rozper, Inc. (“Rozper”, “เรา” หรือ “ผู้ประมวลผล”) และลูกค้าธุรกิจที่ได้ลงทะเบียนสำหรับแพลตฟอร์ม Rozper (“ลูกค้า” หรือ “ผู้ควบคุม”) ควบคุมการประมวลผลข้อมูลส่วนบุคคลที่เกิดขึ้นเมื่อลูกค้าใช้ UCaaS ของ Rozper, เสียงขายส่ง, SIP trunking, หมายเลขเสมือน และบริการส่งข้อความจำนวนมาก (“บริการ”) เพื่อสื่อสารกับผู้ใช้ปลายทาง ผู้ติดต่อ และพนักงานของลูกค้าเอง
วัตถุประสงค์ของการประมวลผลนั้นแคบและใช้งานได้: เพื่อกำหนดเส้นทางการโทรและข้อความ จัดเตรียมหมายเลขเสมือนทั่วทั้งกว่า 150 ประเทศของเรา สร้างบันทึกการเรียกเก็บเงิน และ - ในกรณีที่ลูกค้าเปิดคุณสมบัตินี้ - บันทึก ถอดเสียง หรือวิเคราะห์การสนทนาเพื่อวัตถุประสงค์ด้านคุณภาพและการปฏิบัติตามข้อกำหนด Rozper ประมวลผลข้อมูลส่วนบุคคลเพื่อส่งมอบบริการที่ลูกค้าได้กำหนดค่าไว้ตามระยะเวลาของข้อตกลงทางการค้าที่เกี่ยวข้องเท่านั้น เว้นแต่กฎหมายจะกำหนดระยะเวลานานกว่านั้น
2 · บทบาท: Rozper เป็นผู้ประมวลผล ลูกค้าเป็นผู้ควบคุม
เพื่อวัตถุประสงค์ของกฎหมายคุ้มครองข้อมูลที่บังคับใช้ (รวมถึง GDPR ของสหภาพยุโรป/สหราชอาณาจักร และกฎหมายความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย) คู่สัญญาทั้งสองฝ่ายตกลงว่าลูกค้าจะทำหน้าที่เป็น ผู้ควบคุมข้อมูล(หรือ "ธุรกิจ" ภายใต้คำศัพท์ของ CCPA) ที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของผู้ใช้ปลายทาง ผู้ติดต่อ และพนักงานที่ไหลผ่านบริการ รอซเปอร์ รับบทเป็น หน่วยประมวลผลข้อมูล(หรือ "ผู้ให้บริการ") ประมวลผลข้อมูลดังกล่าวตามคำแนะนำของลูกค้าตามที่กำหนดไว้ใน DPA นี้ ข้อตกลงพื้นฐาน และการกำหนดค่าแพลตฟอร์มของลูกค้าเท่านั้น
Rozper ไม่ได้กำหนดวัตถุประสงค์ในการประมวลผลข้อมูลส่วนบุคคลที่ส่งผ่านผู้เช่าของลูกค้า และไม่ขาย ให้เช่า หรือใช้ข้อมูลนั้นเพื่อวัตถุประสงค์ในการโฆษณาของตนเอง ในกรณีที่ Rozper ประมวลผลข้อมูลบัญชี การเรียกเก็บเงิน หรือเว็บไซต์การตลาดเกี่ยวกับบุคลากรของลูกค้าเอง Rozper จะดำเนินการดังกล่าวในฐานะผู้ควบคุมอิสระ ตามที่อธิบายไว้ในของเรา นโยบายความเป็นส่วนตัว.
3 · ประเภทของข้อมูลส่วนบุคคลที่ประมวลผล
บริการสามารถสัมผัสข้อมูลส่วนบุคคลได้หลายประเภท ขึ้นอยู่กับผลิตภัณฑ์ที่ลูกค้าเปิดใช้งาน:
- ข้อมูลเมตาการโทรและส่งข้อความ การโทรและหมายเลขที่โทร การประทับเวลา ระยะเวลา ขาเส้นทาง ใบเสร็จรับเงินการส่ง SMS และรหัสผู้ให้บริการที่สร้างขึ้นเมื่อมีการโทรและข้อความที่สำรวจเครือข่ายของเรา
- การบันทึกและการถอดเสียง การบันทึกเสียง การถอดเสียงที่ AI สร้างขึ้น และข้อมูลสรุปการสนทนา เฉพาะในกรณีที่ลูกค้าเปิดใช้งานการบันทึกการโทรหรือการถอดเสียงสำหรับหมายเลขหรือคิวที่กำหนดเท่านั้น
- ข้อมูลการติดต่อและ CRM ชื่อ หมายเลขโทรศัพท์ ที่อยู่อีเมล และตัวระบุบัญชีที่ลูกค้าซิงค์จาก CRM หรือโปรแกรมช่วยเหลือไปยัง Rozper เพื่อขับเคลื่อน ID ผู้โทร กฎการกำหนดเส้นทาง หรือเวิร์กโฟลว์คลิกเพื่อโทร
- ข้อมูลการเรียกเก็บเงินและบัญชี รายละเอียดการออกใบแจ้งหนี้ ปริมาณการใช้งาน และการอ้างอิงการชำระเงินที่เชื่อมโยงกับบัญชีของลูกค้าเอง ซึ่งจัดการภายใต้เงื่อนไขการประมวลผลการชำระเงินที่อธิบายไว้ในนโยบายความเป็นส่วนตัวของเรา
- ตัวระบุตัวแทน/ผู้ใช้ ชื่อและข้อมูลรับรองการเข้าสู่ระบบของพนักงานหรือผู้รับเหมาของลูกค้าที่จัดเตรียมไว้เป็นที่นั่งบนแพลตฟอร์ม
Rozper ไม่ต้องการให้ลูกค้าส่งข้อมูลประเภทพิเศษ (มาตรา 9 GDPR) เพื่อใช้บริการ และขอให้ลูกค้าไม่กำหนดเส้นทางข้อมูลดังกล่าวผ่านแพลตฟอร์ม เว้นแต่จะมีการจัดเตรียมเป็นลายลักษณ์อักษรโดยเฉพาะ
4 · คำแนะนำในการดำเนินการและการรักษาความลับของพนักงาน
Rozper จะประมวลผลข้อมูลส่วนบุคคลตามคำแนะนำที่เป็นเอกสารจากลูกค้าเท่านั้น รวมถึงคำแนะนำที่ฝังอยู่ในการกำหนดค่ากฎการกำหนดเส้นทาง การสลับการบันทึก และการผสานรวมของลูกค้า เว้นแต่จำเป็นต้องทำเป็นอย่างอื่นโดยมีผลผูกพันทางกฎหมายกับ Rozper ซึ่งในกรณีนี้ Rozper จะแจ้งให้ลูกค้าทราบถึงข้อกำหนดทางกฎหมายนั้นก่อนดำเนินการ เว้นแต่กฎหมายจะห้ามไม่ให้มีการแจ้งเตือนดังกล่าว
พนักงานและผู้รับเหมาของ Rozper ทุกคนที่สามารถเข้าถึงระบบที่อาจมีข้อมูลส่วนบุคคลของลูกค้าจะต้องผูกพันตามภาระผูกพันในการรักษาความลับที่เป็นลายลักษณ์อักษรซึ่งจะคงอยู่ต่อไปเมื่อสิ้นสุดการจ้างงาน และผ่านการฝึกอบรมด้านความปลอดภัยและการจัดการข้อมูลก่อนที่จะได้รับการเข้าถึง การเข้าถึงระบบการผลิตที่มีเนื้อหาการโทรหรือการบันทึกถูกจำกัดตามสิทธิ์ขั้นต่ำและบันทึกไว้
5 · การใช้โปรเซสเซอร์ย่อยและสิทธิ์ในการคัดค้าน
ลูกค้าให้การอนุญาตทั่วไปแก่ Rozper ในการว่าจ้างผู้ประมวลผลย่อยเพื่อช่วยส่งมอบบริการ ตัวอย่างเช่น การโฮสต์โครงสร้างพื้นฐานคลาวด์ พันธมิตรที่เชื่อมต่อระหว่างผู้ให้บริการ และผู้ให้บริการส่งอีเมลหรือ SMS Rozper กำหนดภาระหน้าที่ในการปกป้องข้อมูลให้กับผู้ประมวลผลย่อยแต่ละรายซึ่งมีสาระสำคัญเทียบเท่ากับที่กำหนดไว้ใน DPA นี้ และยังคงรับผิดชอบต่อการปฏิบัติงานของผู้ประมวลผลย่อยแต่ละราย
รายชื่อผู้ประมวลผลย่อยในปัจจุบันที่ได้รับการดูแล รวมถึงสิ่งที่แต่ละคนทำและตำแหน่งนั้น ได้รับการเผยแพร่ที่ /โปรเซสเซอร์ย่อย. Rozper จะแจ้งให้ทราบล่วงหน้าก่อนที่จะเพิ่มหน่วยประมวลผลย่อยใหม่ที่จะจัดการข้อมูลส่วนบุคคลของลูกค้า หากลูกค้าคัดค้านอย่างสมเหตุสมผลต่อผู้ประมวลผลย่อยรายใหม่ด้วยเหตุผลด้านการคุ้มครองข้อมูลภายในระยะเวลาแจ้งให้ทราบ คู่สัญญาทั้งสองฝ่ายจะทำงานโดยสุจริตเพื่อค้นหาวิธีแก้ไข ซึ่งอาจรวมถึง Rozper ที่จะไม่กำหนดเส้นทางข้อมูลของลูกค้าผ่านผู้ประมวลผลย่อยนั้น หรือหากไม่สามารถหาข้อยุติได้ จะอนุญาตให้ลูกค้ายุติบริการที่ได้รับผลกระทบโดยไม่มีการลงโทษ
6 · มาตรการรักษาความปลอดภัย
Rozper รักษามาตรการด้านเทคนิคและองค์กรที่เหมาะสมกับความเสี่ยงในการประมวลผลข้อมูลโทรคมนาคมในวงกว้าง ซึ่งรวมถึง:
- การเข้ารหัสข้อมูลระหว่างทาง (TLS/SRTP) และที่เหลือทั่วทั้งที่จัดเก็บข้อมูลที่ใช้งานจริง
- การควบคุมการเข้าถึงตามบทบาท การลงชื่อเข้าระบบครั้งเดียว และการรับรองความถูกต้องแบบหลายปัจจัยที่จำเป็นสำหรับระบบภายใน
- การแบ่งส่วนเครือข่าย การป้องกัน DDoS ระดับผู้ให้บริการ และการตรวจสอบอย่างต่อเนื่องทั่วทั้งจุดที่เราให้บริการทั่วโลก
- โครงสร้างพื้นฐานที่ออกแบบมาเพื่อเวลาทำงานของแพลตฟอร์ม 99.99% พร้อมด้วยเส้นทางการกำหนดเส้นทางที่ซ้ำซ้อน เพื่อให้ความล้มเหลวในระดับภูมิภาคไม่รบกวนการรับส่งข้อมูลของลูกค้า
- การสแกนช่องโหว่ การทดสอบการเจาะระบบ และกระบวนการตอบสนองต่อเหตุการณ์ที่จัดทำเป็นเอกสารไว้เป็นประจำ
รายละเอียดเพิ่มเติมเกี่ยวกับสถาปัตยกรรมความปลอดภัยของเรามีอยู่ที่ /ความปลอดภัย.
7 · ความช่วยเหลือเกี่ยวกับสิทธิ์ของเจ้าของข้อมูล
เนื่องจากลูกค้าเป็นผู้ควบคุมข้อมูลผู้ใช้ปลายทางและข้อมูลการติดต่อที่ไหลผ่านแพลตฟอร์ม Rozper จะส่งต่อคำขอเกี่ยวกับข้อมูลใดๆ ให้กับลูกค้า (การเข้าถึง การแก้ไข การลบ การจำกัด การโอนย้าย หรือการคัดค้าน) ที่ Rozper ได้รับโดยตรงเกี่ยวกับข้อมูลที่ลูกค้าควบคุม โดยไม่ตอบสนองในสาระสำคัญด้วยตนเอง เว้นแต่ได้รับคำสั่งให้ทำเช่นนั้น
Rozper มอบเครื่องมือบริการตนเองแก่ลูกค้า รวมถึงการควบคุมหมายเลข การบันทึก และการลบข้อมูลติดต่อในคอนโซลผู้ดูแลระบบ และจะให้ความช่วยเหลือทางเทคนิคตามสมควร เพื่อให้ลูกค้าสามารถตอบสนองคำขอเกี่ยวกับข้อมูลได้ภายในระยะเวลาที่กำหนดโดยกฎหมายที่บังคับใช้
8 ·ข้อผูกพันในการแจ้งเตือนการละเมิด
หาก Rozper ตระหนักถึงการละเมิดความปลอดภัยที่ได้รับการยืนยันซึ่งนำไปสู่การทำลาย การสูญเสีย การเปลี่ยนแปลง การเปิดเผยหรือการเข้าถึงข้อมูลส่วนบุคคลของลูกค้าที่ประมวลผลในบริการโดยไม่ได้ตั้งใจหรือผิดกฎหมาย ("เหตุการณ์ด้านความปลอดภัย") Rozper จะแจ้งให้ลูกค้าทราบโดยไม่ล่าช้าเกินสมควร และในกรณีใด ๆ ภายใน 72 ชม เพื่อยืนยันเหตุการณ์ที่เกิดขึ้น
การแจ้งเตือนจะอธิบายตามขอบเขตที่ทราบถึงลักษณะของเหตุการณ์ ประเภทและปริมาณโดยประมาณของข้อมูลและเจ้าของข้อมูลที่ได้รับผลกระทบ ผลที่ตามมาที่อาจเกิดขึ้น และมาตรการที่ใช้หรือเสนอเพื่อแก้ไขปัญหาดังกล่าว Rozper จะให้ความร่วมมือกับภาระหน้าที่ในการสืบสวนและการแจ้งเตือนตามกฎระเบียบของลูกค้า และจะให้ข้อมูลอัปเดตที่สมเหตุสมผลเมื่อมีการสอบสวนเหตุการณ์เพิ่มเติม
9 · กลไกการโอนเงินระหว่างประเทศ
Rozper ดำเนินงาน ณ จุดให้บริการระดับภูมิภาคทั่วอเมริกา ยุโรป และเอเชียแปซิฟิก และลูกค้าสามารถปักหมุดผู้เช่าไปยังภูมิภาคเฉพาะที่มีการเสนอได้ ในกรณีที่ข้อมูลส่วนบุคคลถูกถ่ายโอนไปต่างประเทศ ตัวอย่างเช่น เนื่องจากผู้ใช้ปลายทางของลูกค้ากำลังโทรข้ามพรมแดน หรือเนื่องจากจำเป็นต้องมีการสนับสนุนทั่วโลก Rozper อาศัยกลไกการถ่ายโอนที่ได้รับการยอมรับ รวมถึงข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรปและภาคผนวกการถ่ายโอนข้อมูลระหว่างประเทศของสหราชอาณาจักร เสริมด้วยมาตรการทางเทคนิคและองค์กรที่อธิบายไว้ในส่วนที่ 6
กลไกการโอนย้าย ตัวเลือกการโฮสต์ระดับภูมิภาค และการป้องกันเสริมทั้งหมดยังคงอยู่ในของเรา ชุดการโอน GDPRซึ่งเป็นส่วนหนึ่งของ DPA นี้โดยการอ้างอิง
10 · สิทธิในการตรวจสอบ
โดยการแจ้งเป็นลายลักษณ์อักษรล่วงหน้าที่สมเหตุสมผล และไม่เกินหนึ่งครั้งต่อปีปฏิทิน (ยกเว้นในกรณีที่กำหนดโดยหน่วยงานกำกับดูแลหรือตามเหตุการณ์ด้านความปลอดภัยที่ได้รับการยืนยัน) ลูกค้าสามารถขอหลักฐานการปฏิบัติตาม DPA นี้ของ Rozper ได้ ซึ่ง Rozper จะตอบสนองโดยการจัดเตรียมรายงานการตรวจสอบจากบุคคลที่สามในปัจจุบัน ใบรับรองด้านความปลอดภัย และแบบสอบถามการตรวจสอบวิเคราะห์สถานะที่กรอกเรียบร้อยแล้ว ในกรณีที่เอกสารเหล่านั้นไม่ได้ตอบคำถามของลูกค้าอย่างสมเหตุสมผล คู่สัญญาทั้งสองฝ่ายจะตกลงเกี่ยวกับขอบเขต ระยะเวลา และเงื่อนไขการรักษาความลับของการตรวจสอบในสถานที่หรือระยะไกล ซึ่งดำเนินการโดยลูกค้าเป็นผู้รับผิดชอบค่าใช้จ่ายโดยผู้ตรวจสอบบัญชีที่ตกลงร่วมกัน
11 · การส่งคืนและการลบข้อมูลเมื่อสิ้นสุด
เมื่อข้อตกลงพื้นฐานสิ้นสุดลงหรือหมดอายุ และขึ้นอยู่กับระยะเวลาการเก็บรักษาที่นานขึ้นตามที่กฎหมายกำหนดหรือตกลงเป็นลายลักษณ์อักษร Rozper จะส่งคืนข้อมูลส่วนบุคคลของลูกค้าในรูปแบบการส่งออกมาตรฐาน โดยขึ้นอยู่กับการเลือกของลูกค้า โดยจะทำเป็นลายลักษณ์อักษรภายใน 30 วันนับจากวันสิ้นสุดสัญญา และจะลบสำเนาที่เหลือภายในวงจรการหมุนเวียนการสำรองข้อมูลมาตรฐานของเราหลังจากนั้น การบันทึก การถอดเสียง และข้อมูลการติดต่อที่ซิงค์กับ CRM อยู่ภายใต้ข้อผูกพันเดียวกัน
12 · การขอ DPA ที่ลงนามแล้ว
หน้านี้แสดงถึงข้อกำหนดการประมวลผลข้อมูลมาตรฐานของ Rozper หากองค์กรของคุณต้องการสำเนาที่ลงนามและลงนามเคาเตอร์ — สำหรับการจัดซื้อ ความเสี่ยงของผู้ขาย หรือบันทึกทางกฎหมายภายใน — อีเมล legal@rozper.com หรือติดต่อผ่านทาง /ติดต่อเรา และทีมกฎหมายของเราจะส่งเวอร์ชันปฏิบัติการ โดยปกติภายในสองวันทำการ