1 · 处理的目的和范围
本数据处理协议(“DPA”)构成 Rozper, Inc.(“Rozper”、“我们”或“处理者”)与已注册 Rozper 平台的企业客户(“客户”或“控制者”)之间协议的一部分。它管理当客户使用 Rozper 的 UCaaS、批发语音、SIP 中继、虚拟号码和批量消息服务(“服务”)与其自己的最终用户、联系人和员工进行通信时发生的个人数据处理。
处理的目的是狭隘且实用的:路由呼叫和消息、在我们 150 多个国家/地区提供虚拟号码、生成账单记录,以及(在客户已打开该功能的情况下)记录、转录或分析对话,以确保质量和合规性。 Rozper 仅在基本商业协议期限内处理个人数据以提供客户配置的服务,除非法律要求更长的期限。
2 · 角色:Rozper 作为处理者,客户作为控制者
就适用的数据保护法(包括欧盟/英国 GDPR 和加州消费者隐私法)而言,双方同意客户作为 数据控制者(或 CCPA 术语中的“企业”)通过服务流动的最终用户、联系人和员工的个人数据。罗兹珀充当 数据处理器(或“服务提供商”),仅根据本 DPA、基础协议以及客户的平台配置中规定的客户书面说明处理该数据。
Rozper 无法确定处理通过客户租户的个人数据的目的,并且不会出于自身的广告目的出售、出租或使用该数据。当 Rozper 处理有关客户自己人员的帐户、账单或营销站点数据时,它作为独立控制者进行处理,如我们的 隐私政策.
3 · 处理的个人数据的类别
服务可以接触多种类别的个人数据,具体取决于客户启用的产品:
- 呼叫和消息元数据。 呼叫和被叫号码、时间戳、持续时间、路由线路、短信发送收据以及呼叫和消息穿越我们的网络时生成的运营商代码。
- 录音和文字记录。 录音、人工智能生成的文字记录和对话摘要,但仅限于客户为给定号码或队列启用通话录音或文字记录的情况。
- 联系方式和 CRM 数据。 客户从 CRM 或帮助台同步到 Rozper 的姓名、电话号码、电子邮件地址和帐户标识符,以支持主叫方 ID、路由规则或点击呼叫工作流程。
- 账单和帐户数据。 与客户自己的帐户相关的发票详细信息、使用量和付款参考,根据我们的隐私政策中所述的付款处理条款进行处理。
- 代理/用户标识符。 在平台上配置为席位的客户员工或承包商的姓名和登录凭据。
Rozper 不要求客户提交特殊类别的数据(GDPR 第 9 条)才能使用服务,并要求客户不要通过平台传送此类数据,除非有具体的书面安排。
4·加工说明及员工保密
Rozper 将仅按照客户的书面指示(包括嵌入在客户的路由规则配置、记录切换和集成中的指示)处理个人数据,除非对 Rozper 具有约束力的法律另有要求,在这种情况下,Rozper 将在处理前告知客户该法律要求,除非法律禁止此类通知。
每位有权访问可能包含客户个人数据的系统的 Rozper 员工和承包商都受到书面保密义务的约束,该义务在其雇佣结束后仍然有效,并在获得访问权限之前完成安全和数据处理培训。对承载通话内容或录音的生产系统的访问受到最低权限的限制并进行记录。
5 · 子处理者的使用和反对权
客户为 Rozper 提供一般授权,以聘请子处理者来帮助提供服务,例如云基础设施托管、运营商互连合作伙伴以及电子邮件或 SMS 交付提供商。 Rozper 对每个子处理者施加与本 DPA 中规定的实质上相同的数据保护义务,并且仍然对每个子处理者的表现负责。
当前维护的子处理者列表(包括每个子处理者的职责及其所在位置)发布于 /子处理器。 Rozper 将在添加处理客户个人数据的新子处理者之前发出提前通知。如果客户在通知期内以数据保护为由合理反对新的子处理者,双方将真诚地努力寻找解决方案,其中可能包括 Rozper 不通过该子处理者传输客户的数据,或者,如果未达成解决方案,则允许客户终止受影响的服务而不受处罚。
6·安全措施
Rozper 采取适合大规模处理电信数据风险的技术和组织措施,包括:
- 对生产数据存储中传输中的数据 (TLS/SRTP) 和静态数据进行加密。
- 基于角色的访问控制、单点登录以及内部系统的强制多重身份验证。
- 网络分段、运营商级 DDoS 防护以及对我们全球接入点的持续监控。
- 基础设施专为 99.99% 的平台正常运行时间而设计,具有冗余路由路径,以便区域故障不会中断客户的流量。
- 定期漏洞扫描、渗透测试和记录的事件响应流程。
有关我们安全架构的更多详细信息,请访问 /安全.
7 · 数据主体权利方面的协助
由于客户是流经平台的最终用户和联系数据的控制者,因此 Rozper 将向客户转发 Rozper 直接收到的有关客户控制的数据的任何数据主体请求(访问、更正、删除、限制、可移植性或反对),而不会自行做出实质性回应,除非另有指示。
Rozper 为客户提供自助服务工具,包括管理控制台中的号码、记录和联系人删除控件,并将以其他方式提供合理的技术援助,以便客户能够在适用法律要求的时间内响应数据主体请求。
8·违反通知承诺
如果 Rozper 发现已确认的安全漏洞导致服务中处理的客户个人数据被意外或非法破坏、丢失、更改、未经授权披露或访问(“安全事件”),Rozper 将立即通知客户,并且在任何情况下都应在 72小时 来确认该事件。
该通知将在当时已知的范围内描述事件的性质、受影响的数据和数据主体的类别和大致数量、可能的后果以及为解决问题而采取或建议的措施。 Rozper 将配合客户自己的调查和监管通知义务,并将在事件进一步调查时提供合理的更新。
9·国际转移机制
Rozper 在美洲、欧洲和亚太地区运营区域接入点,客户可以将租户固定到提供该服务的特定区域。然而,如果个人数据在国际范围内传输(例如,因为客户的最终用户跨境拨号,或者因为全球支持需要如此),Rozper 依赖公认的传输机制,包括欧盟委员会的标准合同条款和英国国际数据传输附录,并辅以第 6 节中描述的技术和组织措施。
我们的系统中保留了传输机制、区域托管选项和补充保障措施的完整详细信息。 GDPR 传输包,通过引用构成本 DPA 的一部分。
10·审计权
在合理的事先书面通知下,并且每个日历年不得超过一次(监管机构要求或在已确认的安全事件后除外),客户可以要求提供 Rozper 遵守本 DPA 的证据,Rozper 将通过提供其当前的第三方审计报告、安全认证和完成的尽职调查问卷来满足这些证据。如果这些材料不能合理地解决客户的询问,双方将就现场或远程审核的范围、时间安排和保密条款达成一致,由双方同意的审核员进行,费用由客户承担。
11·终止时数据的归还和删除
基础协议终止或到期时,根据法律要求或书面同意的更长保留期限,Rozper 将根据客户选择并在终止后 30 天内以书面形式作出决定,以标准导出格式归还客户个人数据、将其删除或两者兼而有之,并在此后在我们的标准备份轮换周期内删除任何剩余副本。录音、文字记录和 CRM 同步的联系数据均包含在同一承诺中。
12 · 请求签署 DPA
本页面反映了 Rozper 的标准数据处理术语。如果您的组织需要一份已签名、会签的副本(用于采购、供应商风险或内部法律记录),请发送电子邮件 法律@rozper.com 或通过联系 /联系我们 我们的法律团队通常会在两个工作日内发送可执行版本。