1 · Мета та обсяг обробки
Ця Угода про обробку даних («DPA») є частиною угоди між Rozper, Inc. («Rozper», «ми» або «Обробник») і бізнес-клієнтом, який зареєструвався на платформі Rozper («Клієнт» або «Контролер»). Він регулює обробку персональних даних, яка відбувається, коли Клієнт використовує UCaaS Rozper, оптову голосову мережу, транкінг SIP, віртуальний номер і служби масового обміну повідомленнями («Сервіси») для спілкування зі своїми кінцевими користувачами, контактами та співробітниками.
Мета обробки є вузькою та функціональною: маршрутизація дзвінків і повідомлень, надання віртуальних номерів у понад 150 країнах, створення платіжних записів і, якщо Клієнт увімкнув цю функцію, запис, транскрибування або аналіз розмов для цілей якості та відповідності. Rozper обробляє персональні дані лише для надання Послуг, налаштованих Клієнтом, протягом терміну дії базової комерційної угоди, якщо закон не вимагає більш тривалого періоду.
2 · Ролі: Rozper як процесор, клієнт як контролер
Для цілей чинного законодавства про захист даних (включно з GDPR ЄС/Великобританії та Каліфорнійським законом про конфіденційність споживачів) сторони погоджуються, що Клієнт діє як контролер даних(або «бізнес», згідно з термінологією CCPA) щодо персональних даних кінцевих користувачів, контактів і співробітників, які проходять через Послуги. Розпер виступає в якості процесор даних(або «постачальник послуг»), обробляючи ці дані виключно відповідно до задокументованих інструкцій Клієнта, викладених у цьому DPA, базовій угоді та конфігурації платформи Клієнта.
Rozper не визначає цілі, для яких обробляються персональні дані, що передаються через орендаря Клієнта, і не продає, не здає в оренду та не використовує ці дані для власних рекламних цілей. Там, де Rozper обробляє облікові записи, дані виставлення рахунків або дані маркетингового сайту про власний персонал Клієнта, він робить це як незалежний контролер, як описано в наших Політика конфіденційності.
3 · Категорії персональних даних, що обробляються
Сервіси можуть стосуватися кількох категорій персональних даних залежно від того, які продукти ввімкнув Клієнт:
- Метадані викликів і повідомлень. Номери викликів і викликів, позначки часу, тривалість, етапи маршруту, квитанції про доставку SMS і коди операторів, які генеруються під час проходження дзвінків і повідомлень через нашу мережу.
- Записи та стенограми. Аудіозаписи, стенограми, згенеровані штучним інтелектом, і підсумки розмов, але лише якщо Клієнт увімкнув запис або транскрипцію розмови для певного номера чи черги.
- Контакти та дані CRM. Імена, номери телефонів, адреси електронної пошти та ідентифікатори облікових записів, які Клієнт синхронізує зі своєї CRM або служби підтримки в Rozper для активації ідентифікатора абонента, правил маршрутизації або робочих процесів клацання для виклику.
- Платіжні дані та дані облікового запису. Деталі виставлення рахунків, обсяги використання та довідкові відомості про платежі, пов’язані з власним обліковим записом Клієнта, обробляються згідно з умовами обробки платежів, описаними в нашій Політиці конфіденційності.
- Ідентифікатори агента/користувача. Імена та облікові дані для входу співробітників або підрядників Клієнта, надані як місця на платформі.
Rozper не вимагає від Клієнта надання спеціальних категорій даних (стаття 9 GDPR) для використання Послуг і просить Клієнта не направляти такі дані через платформу, якщо немає спеціальної письмової домовленості.
4 · Інструкції з обробки та конфіденційність персоналу
Rozper оброблятиме особисті дані лише згідно з документованими інструкціями Клієнта, включаючи інструкції, вбудовані в конфігурацію Клієнта правил маршрутизації, перемикачів запису та інтеграції, якщо не вимагається інше згідно із законом, обов’язковим для Rozper. У цьому випадку Rozper інформує Клієнта про цю юридичну вимогу перед обробкою, якщо закон не забороняє таке повідомлення.
Кожен співробітник і підрядник Rozper, який має доступ до систем, які можуть містити персональні дані Клієнта, зобов’язаний дотримуватися письмових зобов’язань щодо конфіденційності, які залишаються в силі після завершення роботи, і проходить навчання з безпеки та обробки даних перед отриманням доступу. Доступ до виробничих систем, які передають вміст або записи викликів, обмежено на основі найменших прав і реєструється.
5 · Використання субпроцесора та право на заперечення
Клієнт надає Rozper загальний дозвіл залучати субпроцесорів для надання Послуг — наприклад, розміщення хмарної інфраструктури, партнерів по з’єднанню операторів і постачальників послуг доставки електронної пошти чи SMS. Rozper покладає зобов’язання щодо захисту даних на кожного субобробника, які суттєво еквівалентні викладеним у цьому DPA, і продовжує нести відповідальність за роботу кожного субобробника.
Поточний підтримуваний список підпроцесорів, включаючи те, що кожен з них робить і де він розташований, опубліковано за адресою /субпроцесори. Rozper заздалегідь повідомить про це перед додаванням нового субпроцесора, який оброблятиме особисті дані Клієнта. Якщо Клієнт обґрунтовано заперечує проти нового суб-обробника з міркувань захисту даних протягом періоду сповіщення, сторони сумлінно працюватимуть, щоб знайти рішення, яке може передбачати, що Rozper не направлятиме дані Клієнта через цього суб-обробника або, якщо рішення не досягнуто, дозволить Клієнту припинити відповідну Службу без штрафних санкцій.
6 · Заходи безпеки
Rozper підтримує технічні та організаційні заходи, що відповідають ризику обробки телекомунікаційних даних у великих масштабах, зокрема:
- Шифрування даних у дорозі (TLS/SRTP) і в спокої в робочих сховищах даних.
- Контроль доступу на основі ролей, єдиний вхід і обов’язкова багатофакторна автентифікація для внутрішніх систем.
- Сегментація мережі, захист операторського рівня від DDoS і постійний моніторинг наших глобальних точок присутності.
- Інфраструктура, розроблена для безвідмовної роботи платформи на 99,99%, із резервними шляхами маршрутизації, щоб регіональний збій не переривав трафік Клієнта.
- Регулярне сканування вразливостей, тестування на проникнення та задокументований процес реагування на інциденти.
Додаткові відомості про нашу архітектуру безпеки доступні за адресою /безпека.
7 · Допомога з правами суб'єктів даних
Оскільки Клієнт є контролером кінцевих користувачів і контактних даних, що проходять через платформу, Rozper пересилає Клієнту будь-які запити суб’єкта даних (доступ, виправлення, видалення, обмеження, перенесення або заперечення), які Rozper отримує безпосередньо щодо даних, якими керує Клієнт, без відповіді по суті, якщо не отримати відповідні вказівки.
Rozper надає Клієнту інструменти самообслуговування, зокрема елементи керування номером, записом і видаленням контактів на консолі адміністратора, а також надаватиме відповідну технічну допомогу, щоб Клієнт міг відповідати на запити суб’єктів даних у терміни, передбачені чинним законодавством.
8 · Зобов'язання щодо повідомлення про порушення
Якщо Rozper стане відомо про підтверджене порушення безпеки, що призвело до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття або доступу до персональних даних Клієнта, що обробляються в Послугах («Інцидент безпеки»), Rozper повідомить Клієнта без зайвої затримки та, у будь-якому випадку, протягом 72 години підтвердження інциденту.
У повідомленні буде описано, наскільки відомо, характер інциденту, категорії та приблизний обсяг даних і суб’єктів даних, які постраждали, ймовірні наслідки та заходи, вжиті або запропоновані для його вирішення. Rozper співпрацюватиме з власним розслідуванням Клієнта та зобов’язаннями щодо нормативного сповіщення та надаватиме обґрунтовані оновлення під час подальшого розслідування інциденту.
9 · Міжнародні механізми трансфертів
Rozper керує регіональними точками присутності в Америці, Європі та Азіатсько-Тихоокеанському регіоні, і Клієнт може прикріпити орендаря до певного регіону, де це пропонується. Якщо персональні дані все ж передаються на міжнародному рівні — наприклад, через те, що кінцеві користувачі Клієнта телефонують через кордон або тому, що цього вимагає глобальна підтримка — Rozper покладається на визнані механізми передачі, включаючи Стандартні договірні положення Європейської Комісії та Доповнення міжнародної передачі даних Великобританії, доповнене технічними та організаційними заходами, описаними в Розділі 6.
Повна розбивка механізмів передачі, регіональних параметрів хостингу та додаткових заходів безпеки зберігається на нашому сайті GDPR Transfer Pack, яка є частиною цього DPA шляхом посилання.
10 · Права аудиту
За обґрунтованим попереднім письмовим повідомленням і не частіше одного разу на календарний рік (за винятком випадків, коли цього вимагає регулятор або після підтвердженого інциденту безпеки), Клієнт може вимагати докази дотримання Rozper цього DPA, які Rozper задовольнить, надавши свої поточні звіти про аудит третьої сторони, сертифікати безпеки та заповнені анкети належної перевірки. Якщо ці матеріали не відповідають обґрунтовано запиту Клієнта, сторони домовляться про обсяг, терміни та умови конфіденційності виїзного або дистанційного аудиту, який проводиться за рахунок Клієнта аудитором, погодженим на обох сторін.
11 · Повернення та видалення даних після розірвання
У разі припинення або закінчення терміну дії основної угоди та за умови дотримання будь-якого більш тривалого періоду зберігання, який вимагається законодавством або погоджено в письмовій формі, Rozper — за вибором Клієнта, зробленим у письмовій формі протягом 30 днів після розірвання — поверне особисті дані Клієнта в стандартному експортованому форматі, видалить їх або обидва, а потім видалить будь-які копії, що залишилися, у рамках нашого стандартного циклу резервного копіювання. Записи, стенограми та контактні дані, синхронізовані з CRM, охоплюються тим самим зобов’язанням.
12 · Запит на підписаний DPA
Ця сторінка відображає стандартні умови обробки даних Rozper. Якщо вашій організації потрібна підписана копія (для закупівель, ризиків постачальника чи внутрішніх юридичних документів), надішліть електронну пошту legal@rozper.com або простягнути руку /contactus і наша команда юристів надішле виконувану версію, як правило, протягом двох робочих днів.