1 · Mục đích & phạm vi xử lý
Thỏa thuận xử lý dữ liệu này (“DPA”) là một phần của thỏa thuận giữa Rozper, Inc. (“Rozper”, “chúng tôi” hoặc “Người xử lý”) và khách hàng doanh nghiệp đã đăng ký nền tảng Rozper (“Khách hàng” hoặc “Người kiểm soát”). Nó chi phối việc xử lý dữ liệu cá nhân xảy ra khi Khách hàng sử dụng UCaaS, dịch vụ thoại bán buôn, trung kế SIP, số ảo và nhắn tin hàng loạt (“Dịch vụ”) của Rozper để liên lạc với người dùng cuối, người liên hệ và nhân viên của chính mình.
Mục đích của việc xử lý rất hẹp và có tính chức năng: định tuyến cuộc gọi và tin nhắn, cung cấp số điện thoại ảo trên hơn 150 quốc gia của chúng tôi, tạo hồ sơ thanh toán và — khi Khách hàng bật tính năng này — ghi lại, chép lại hoặc phân tích các cuộc hội thoại vì mục đích chất lượng và tuân thủ. Rozper chỉ xử lý dữ liệu cá nhân để cung cấp Dịch vụ mà Khách hàng đã định cấu hình trong thời hạn của thỏa thuận thương mại cơ bản, trừ khi luật pháp yêu cầu thời gian dài hơn.
2 · Vai trò: Rozper là người xử lý, Khách hàng là người kiểm soát
Vì mục đích của luật bảo vệ dữ liệu hiện hành (bao gồm GDPR của EU/Anh và Đạo luật về quyền riêng tư của người tiêu dùng California), các bên đồng ý rằng Khách hàng đóng vai trò là bộ điều khiển dữ liệu(hoặc “doanh nghiệp” theo thuật ngữ của CCPA) đối với dữ liệu cá nhân của người dùng cuối, người liên hệ và nhân viên truyền qua Dịch vụ. Rozper đóng vai trò là bộ xử lý dữ liệu(hoặc “nhà cung cấp dịch vụ”), chỉ xử lý dữ liệu đó theo hướng dẫn bằng văn bản của Khách hàng như được quy định trong DPA này, thỏa thuận cơ bản và cấu hình nền tảng của Khách hàng.
Rozper không xác định mục đích xử lý dữ liệu cá nhân truyền qua đối tượng thuê của Khách hàng và không bán, cho thuê hoặc sử dụng dữ liệu đó cho mục đích quảng cáo của riêng mình. Khi Rozper xử lý dữ liệu tài khoản, thanh toán hoặc trang web tiếp thị về nhân sự của chính Khách hàng, Rozper sẽ làm như vậy với tư cách là bên kiểm soát độc lập, như được mô tả trong Chính sách bảo mật.
3 · Danh mục dữ liệu cá nhân được xử lý
Dịch vụ có thể liên quan đến một số danh mục dữ liệu cá nhân, tùy thuộc vào sản phẩm nào Khách hàng đã bật:
- Siêu dữ liệu cuộc gọi và tin nhắn. Số cuộc gọi và số đã gọi, dấu thời gian, thời lượng, chặng định tuyến, biên lai gửi SMS và mã nhà cung cấp dịch vụ được tạo khi cuộc gọi và tin nhắn truyền qua mạng của chúng tôi.
- Bản ghi âm và bản ghi âm. Bản ghi âm, bản ghi do AI tạo và bản tóm tắt cuộc trò chuyện nhưng chỉ khi Khách hàng đã bật tính năng ghi âm hoặc chép lời cuộc gọi cho một số hoặc hàng đợi nhất định.
- Dữ liệu liên hệ & CRM. Tên, số điện thoại, địa chỉ email và số nhận dạng tài khoản mà Khách hàng đồng bộ hóa từ CRM hoặc bộ phận trợ giúp của mình vào Rozper để hỗ trợ ID người gọi, quy tắc định tuyến hoặc quy trình làm việc nhấp để gọi.
- Dữ liệu thanh toán và tài khoản. Chi tiết hóa đơn, khối lượng sử dụng và tham chiếu thanh toán gắn với tài khoản của chính Khách hàng, được xử lý theo các điều khoản xử lý thanh toán được mô tả trong Chính sách quyền riêng tư của chúng tôi.
- Mã định danh tác nhân/người dùng. Tên và thông tin đăng nhập của nhân viên hoặc nhà thầu của Khách hàng được cung cấp làm chỗ ngồi trên nền tảng.
Rozper không yêu cầu Khách hàng gửi các danh mục dữ liệu đặc biệt (Điều 9 GDPR) để sử dụng Dịch vụ và yêu cầu Khách hàng không định tuyến dữ liệu đó qua nền tảng trừ khi có thỏa thuận cụ thể bằng văn bản.
4 · Hướng dẫn xử lý & bảo mật thông tin nhân viên
Rozper sẽ chỉ xử lý dữ liệu cá nhân theo hướng dẫn dạng văn bản từ Khách hàng — bao gồm hướng dẫn được nhúng trong cấu hình quy tắc định tuyến, chuyển đổi ghi lại và tích hợp của Khách hàng — trừ khi được yêu cầu làm khác theo ràng buộc pháp luật đối với Rozper, trong trường hợp đó Rozper sẽ thông báo cho Khách hàng về yêu cầu pháp lý đó trước khi xử lý, trừ khi luật pháp cấm thông báo như vậy.
Mọi nhân viên và nhà thầu của Rozper có quyền truy cập vào các hệ thống có thể chứa dữ liệu cá nhân của Khách hàng đều bị ràng buộc bởi các nghĩa vụ bảo mật bằng văn bản có hiệu lực sau khi kết thúc công việc và phải hoàn thành khóa đào tạo về bảo mật và xử lý dữ liệu trước khi nhận được quyền truy cập. Quyền truy cập vào hệ thống sản xuất chứa nội dung cuộc gọi hoặc bản ghi âm bị hạn chế trên cơ sở có đặc quyền tối thiểu và được ghi lại.
5 · Sử dụng bộ xử lý phụ & quyền phản đối
Khách hàng cung cấp ủy quyền chung cho Rozper để thu hút các bộ xử lý phụ giúp cung cấp Dịch vụ - ví dụ: lưu trữ cơ sở hạ tầng đám mây, đối tác kết nối nhà cung cấp dịch vụ và nhà cung cấp dịch vụ gửi email hoặc SMS. Rozper áp đặt các nghĩa vụ bảo vệ dữ liệu đối với mỗi bộ xử lý phụ tương đương về mặt vật chất với các nghĩa vụ được nêu trong DPA này và vẫn chịu trách nhiệm pháp lý về hiệu suất của mỗi bộ xử lý phụ.
Danh sách các bộ xử lý phụ hiện tại được duy trì — bao gồm chức năng của mỗi bộ xử lý phụ và vị trí của nó — được xuất bản tại /bộ xử lý phụ. Rozper sẽ đưa ra thông báo trước trước khi thêm bộ xử lý phụ mới xử lý dữ liệu cá nhân của Khách hàng. Nếu Khách hàng phản đối một cách hợp lý đối với bộ xử lý phụ mới trên cơ sở bảo vệ dữ liệu trong thời hạn thông báo, các bên sẽ hợp tác một cách thiện chí để tìm ra giải pháp, có thể bao gồm việc Rozper không định tuyến dữ liệu của Khách hàng thông qua bộ xử lý phụ đó hoặc, nếu không đạt được giải pháp, cho phép Khách hàng chấm dứt Dịch vụ bị ảnh hưởng mà không bị phạt.
6 · Biện pháp an ninh
Rozper duy trì các biện pháp kỹ thuật và tổ chức phù hợp với rủi ro khi xử lý dữ liệu viễn thông trên quy mô lớn, bao gồm:
- Mã hóa dữ liệu đang truyền (TLS/SRTP) và dữ liệu lưu trữ trên các kho dữ liệu sản xuất.
- Kiểm soát truy cập dựa trên vai trò, đăng nhập một lần và xác thực đa yếu tố bắt buộc cho hệ thống nội bộ.
- Phân đoạn mạng, bảo vệ DDoS cấp nhà cung cấp dịch vụ và giám sát liên tục trên các điểm hiện diện toàn cầu của chúng tôi.
- Cơ sở hạ tầng được thiết kế để đảm bảo 99,99% thời gian hoạt động của nền tảng, với các đường dẫn định tuyến dự phòng để lỗi khu vực không làm gián đoạn lưu lượng truy cập của Khách hàng.
- Quét lỗ hổng bảo mật thường xuyên, kiểm tra thâm nhập và ghi lại quy trình ứng phó với sự cố.
Thông tin chi tiết hơn về kiến trúc bảo mật của chúng tôi có sẵn tại /bảo vệ.
7 · Hỗ trợ về quyền của chủ thể dữ liệu
Vì Khách hàng là người kiểm soát dữ liệu liên hệ và người dùng cuối truyền qua nền tảng nên Rozper sẽ chuyển tiếp tới Khách hàng mọi yêu cầu về chủ đề dữ liệu (truy cập, chỉnh sửa, xóa, hạn chế, khả năng di chuyển hoặc phản đối) mà Rozper nhận trực tiếp liên quan đến dữ liệu mà Khách hàng kiểm soát mà không phản hồi đáng kể trừ khi được hướng dẫn làm như vậy.
Rozper cung cấp cho Khách hàng các công cụ tự phục vụ — bao gồm các điều khiển số, ghi âm và xóa liên hệ trong bảng điều khiển dành cho quản trị viên — đồng thời sẽ cung cấp hỗ trợ kỹ thuật hợp lý để Khách hàng có thể phản hồi các yêu cầu về chủ đề dữ liệu trong khung thời gian mà luật hiện hành yêu cầu.
8 · Cam kết thông báo vi phạm
Nếu Rozper biết về một hành vi vi phạm bảo mật đã được xác nhận dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ hoặc truy cập trái phép vào dữ liệu cá nhân của Khách hàng được xử lý trên Dịch vụ ("Sự cố Bảo mật"), thì Rozper sẽ thông báo cho Khách hàng mà không có sự chậm trễ quá đáng và, trong bất kỳ trường hợp nào, trong vòng 72 giờ về việc xác nhận sự việc.
Thông báo sẽ mô tả, trong phạm vi đã biết, bản chất của sự cố, danh mục và khối lượng dữ liệu gần đúng cũng như chủ thể dữ liệu bị ảnh hưởng, các hậu quả có thể xảy ra cũng như các biện pháp được thực hiện hoặc đề xuất để giải quyết vấn đề đó. Rozper sẽ hợp tác với các nghĩa vụ điều tra và thông báo theo quy định của chính Khách hàng, đồng thời sẽ cung cấp thông tin cập nhật hợp lý khi vụ việc được điều tra thêm.
9 · Cơ chế chuyển giao quốc tế
Rozper vận hành các điểm hiện diện theo khu vực trên khắp Châu Mỹ, Châu Âu và Châu Á-Thái Bình Dương, đồng thời Khách hàng có thể ghim đối tượng thuê vào một khu vực cụ thể nơi điều đó được cung cấp. Tuy nhiên, trong trường hợp dữ liệu cá nhân được chuyển đi quốc tế — chẳng hạn vì người dùng cuối của Khách hàng đang quay số xuyên biên giới hoặc do bộ phận hỗ trợ toàn cầu yêu cầu điều đó — Rozper dựa vào các cơ chế chuyển được công nhận, bao gồm Điều khoản hợp đồng tiêu chuẩn của Ủy ban Châu Âu và Phụ lục chuyển dữ liệu quốc tế của Vương quốc Anh, được bổ sung bằng các biện pháp kỹ thuật và tổ chức được mô tả trong Phần 6.
Phân tích đầy đủ về cơ chế chuyển nhượng, tùy chọn lưu trữ khu vực và các biện pháp bảo vệ bổ sung được duy trì trong Gói chuyển GDPR, tạo thành một phần của DPA này bằng cách tham chiếu.
10 · Quyền kiểm toán
Theo thông báo trước bằng văn bản hợp lý và không quá một lần mỗi năm dương lịch (trừ khi cơ quan quản lý yêu cầu hoặc sau Sự cố bảo mật đã được xác nhận), Khách hàng có thể yêu cầu bằng chứng về việc Rozper tuân thủ DPA này. Rozper sẽ đáp ứng bằng cách cung cấp báo cáo kiểm toán hiện tại của bên thứ ba, chứng nhận bảo mật và bảng câu hỏi thẩm định đã hoàn thành. Trong trường hợp những tài liệu đó không giải quyết được thắc mắc của Khách hàng một cách hợp lý, các bên sẽ đồng ý về phạm vi, thời gian và các điều khoản bảo mật của một cuộc đánh giá tại chỗ hoặc từ xa, được thực hiện bằng chi phí của Khách hàng bởi một kiểm toán viên đã được hai bên đồng ý.
11 · Trả lại và xóa dữ liệu khi chấm dứt
Khi chấm dứt hoặc hết hạn thỏa thuận cơ bản và tùy thuộc vào thời hạn lưu giữ dài hơn theo yêu cầu của pháp luật hoặc được thỏa thuận bằng văn bản, Rozper sẽ - theo lựa chọn của Khách hàng, được lập bằng văn bản trong vòng 30 ngày kể từ ngày chấm dứt - trả lại dữ liệu cá nhân của Khách hàng ở định dạng xuất tiêu chuẩn, xóa dữ liệu đó hoặc cả hai và sẽ xóa mọi bản sao còn lại trong chu kỳ luân chuyển sao lưu tiêu chuẩn của chúng tôi sau đó. Các bản ghi, bản ghi và dữ liệu liên hệ được đồng bộ hóa với CRM đều được áp dụng cùng một cam kết.
12 · Yêu cầu DPA đã ký
Trang này phản ánh các điều khoản xử lý dữ liệu tiêu chuẩn của Rozper. Nếu tổ chức của bạn yêu cầu một bản sao có chữ ký, được ký xác nhận — dành cho hồ sơ mua sắm, rủi ro của nhà cung cấp hoặc hồ sơ pháp lý nội bộ — hãy gửi email legal@rozper.com hoặc tiếp cận thông qua /liên hệ và nhóm pháp lý của chúng tôi sẽ gửi phiên bản có thể thực thi được, thường trong vòng hai ngày làm việc.