1 · Мета та обсяг обробки
Ця Угода про обробку даних («DPA») є частиною угоди між Rozper, Inc. («Rozper», «ми» або «Обробник») і бізнес-клієнтом, який зареєструвався на платформі Rozper («Клієнт» або «Контролер»).
Він регулює обробку персональних даних, яка відбувається, коли Клієнт використовує UCaaS Rozper, оптовий голосовий зв’язок, транкінг SIP, віртуальний номер і служби масового обміну повідомленнями («Сервіси») для спілкування зі своїми кінцевими користувачами,
контактами та співробітниками.
Мета обробки є вузькою та функціональною: маршрутизація дзвінків і повідомлень, надання віртуальних номерів у понад 150 країнах, створення платіжних записів і — якщо Клієнт увімкнув цю функцію — запис,
транскрибування або аналіз розмов для цілей якості та відповідності.
Rozper обробляє персональні дані лише для надання Послуг, налаштованих Клієнтом, протягом терміну дії базової комерційної угоди, якщо закон не вимагає більш тривалого періоду.
2 · Ролі: Rozper як процесор, клієнт як контролер
Для цілей чинного законодавства про захист даних (включно з GDPR ЄС/Великобританії та Каліфорнійським законом про конфіденційність споживачів) сторони погоджуються, що Клієнт діє як контролер даних(або «бізнес», згідно з термінологією CCPA) щодо персональних даних кінцевих користувачів, контактів і співробітників, які проходять через Послуги. Rozper діє як процесор даних(або «постачальник послуг»), обробляючи ці дані виключно відповідно до задокументованих інструкцій Клієнта, викладених у цьому DPA, базовій угоді та конфігурації платформи Клієнта.
Rozper не визначає цілі, для яких обробляються персональні дані, що передаються через орендаря Клієнта, і не продає, не здає в оренду та не використовує ці дані для власних рекламних цілей. Якщо Rozper обробляє дані облікового запису, виставлення рахунків або маркетингових сайтів про власний персонал Клієнта, він робить це як незалежний контролер, як описано в наших Політика конфіденційності.
3 · Категорії персональних даних, що обробляються
Сервіси можуть стосуватися кількох категорій персональних даних залежно від того, які продукти ввімкнув Клієнт:
- Метадані викликів і повідомлень. Номери викликів і викликів, позначки часу, тривалість, етапи маршруту, квитанції про доставку SMS і коди операторів, які генеруються під час проходження дзвінків і повідомлень через нашу мережу.
- Записи та стенограми. Аудіозаписи, стенограми, згенеровані штучним інтелектом, і підсумки розмов, але лише якщо Клієнт увімкнув запис або транскрипцію розмови для певного номера чи черги.
- Контакти та дані CRM. Імена, номери телефонів, адреси електронної пошти та ідентифікатори облікових записів, які Клієнт синхронізує зі своєї CRM або служби підтримки в Rozper для активації ідентифікатора абонента, правил маршрутизації або робочих процесів клацання для виклику.
- Платіжні дані та дані облікового запису. Деталі виставлення рахунків, обсяги використання та довідкові відомості про платежі, пов’язані з обліковим записом Клієнта, обробляються відповідно до умов обробки платежів, описаних у нашій Політиці конфіденційності.
- Ідентифікатори агента/користувача. Імена та облікові дані для входу співробітників або підрядників Клієнта, надані як місця на платформі.
Rozper не вимагає від Клієнта надання спеціальних категорій даних (стаття 9 GDPR) для використання Сервісів і просить Клієнта не направляти такі дані через платформу, якщо немає спеціальної письмової домовленості.
4 · Інструкції з обробки та конфіденційність персоналу
Rozper оброблятиме особисті дані лише згідно з документованими інструкціями Клієнта, зокрема інструкціями, вбудованими в конфігурацію Клієнта правил маршрутизації, перемикачів запису та інтеграції, якщо не вимагається інше відповідно до закону, що є обов’язковим для Rozper, і в такому випадку Rozper інформуватиме Клієнта про цю юридичну вимогу перед обробкою, якщо закон не забороняє таке повідомлення.
Кожен співробітник і підрядник Rozper, який має доступ до систем, які можуть містити персональні дані Клієнта, зобов’язаний дотримуватися письмових зобов’язань щодо конфіденційності,
які діють і після завершення роботи, і проходить навчання з безпеки та обробки даних перед отриманням доступу.
Доступ до виробничих систем, які передають вміст або записи викликів, обмежено на основі найменших прав і реєструється.
5 · Використання субпроцесора та право на заперечення
Клієнт надає загальний дозвіл для Rozper залучати субпроцесорів для надання Послуг — наприклад, розміщення хмарної інфраструктури, партнерів по з’єднанню операторів і постачальників електронної пошти чи SMS. Rozper накладає на кожного субпроцесора зобов’язання щодо захисту даних, які суттєво еквівалентні викладеним у цьому DPA, і несе відповідальність за роботу кожного субпроцесора.
Поточний підтримуваний список субпроцесорів, включаючи те, що кожен з них робить і де він розташований, опубліковано за адресою /субпроцесори. Rozper заздалегідь повідомить про це перед додаванням нового субпроцесора, який оброблятиме особисті дані Клієнта. Якщо Клієнт обґрунтовано заперечує проти нового суб-обробника з міркувань захисту даних протягом періоду сповіщення, сторони працюватимуть сумлінно, щоб знайти рішення, яке може включати в себе Rozper не маршрутизацію даних Клієнта через цього суб-обробника або, якщо рішення не досягнуто, дозволити Клієнту припинити відповідну Службу без штрафних санкцій.
6 · Заходи безпеки
Rozper підтримує технічні та організаційні заходи, які відповідають ризику обробки телекомунікаційних даних у масштабі, зокрема:
- Шифрування даних у дорозі (TLS/SRTP) і в спокої в робочих сховищах даних.
- Контроль доступу на основі ролей, єдиний вхід і обов’язкова багатофакторна автентифікація для внутрішніх систем.
- Сегментація мережі, захист операторського рівня від DDoS і постійний моніторинг наших глобальних точок присутності.
- Інфраструктура, розроблена для безвідмовної роботи платформи на 99,99%, із резервними шляхами маршрутизації, щоб регіональний збій не переривав трафік Клієнта.
- Регулярне сканування вразливостей, тестування на проникнення та задокументований процес реагування на інциденти.
Додаткові відомості про нашу архітектуру безпеки доступні за адресою /безпека.
7 · Допомога з правами суб'єктів даних
Оскільки Клієнт є контролером кінцевих користувачів і контактних даних, що проходять через платформу, Rozper пересилає Клієнту будь-які запити суб’єкта даних (доступ, виправлення, видалення, обмеження, перенесення або заперечення), які Rozper отримує безпосередньо щодо даних, якими керує Клієнт, без відповіді по суті, якщо не отримати відповідні вказівки.
Rozper надає Клієнту інструменти самообслуговування, зокрема елементи керування номером, записом і видаленням контактів на консолі адміністратора, а також надаватиме відповідну технічну допомогу, щоб Клієнт міг відповідати на запити суб’єктів даних у терміни, передбачені чинним законодавством.
8 · Зобов'язання щодо повідомлення про порушення
Якщо Rozper стане відомо про підтверджене порушення безпеки, що призвело до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття або доступу до персональних даних Клієнта, які обробляються в Послугах («Інцидент безпеки»), Rozper повідомить Клієнта без зайвої затримки та, у будь-якому випадку, протягом 72 години підтвердження інциденту.
У повідомленні буде описано, наскільки відомо, характер інциденту, категорії та приблизний обсяг даних і суб’єктів даних, які постраждали, ймовірні наслідки та заходи, вжиті або запропоновані для його вирішення. Rozper співпрацюватиме з власним розслідуванням Клієнта та зобов’язаннями щодо нормативного сповіщення та надаватиме обґрунтовані оновлення під час подальшого розслідування інциденту.
9 · Міжнародні механізми трансфертів
Rozper керує регіональними точками присутності в Америці, Європі та Азіатсько-Тихоокеанському регіоні, і Клієнт може прикріпити орендаря до певного регіону, де це пропонується.
Якщо особисті дані все ж передаються на міжнародному рівні — наприклад, через те, що кінцеві користувачі Клієнта телефонують через кордони або тому,
що цього вимагає глобальна підтримка — Rozper покладається на визнані механізми передачі, включаючи Стандартні договірні положення Європейської Комісії та Доповнення міжнародної передачі даних Великобританії,
доповнене технічними та організаційними заходами, описаними в Розділі 6.
Повна розбивка механізмів передачі, регіональних параметрів хостингу та додаткових заходів безпеки зберігається на нашому сайті GDPR Transfer Pack, яка є частиною цього DPA шляхом посилання.
10 · Права аудиту
За обґрунтованим попереднім письмовим повідомленням і не частіше одного разу на календарний рік (за винятком випадків, коли цього вимагає регулятор або після підтвердженого інциденту безпеки),
Клієнт може вимагати докази дотримання Rozper цього DPA, які Rozper задовольнить, надавши свої поточні звіти про аудит третьої сторони, сертифікати безпеки та заповнені анкети належної обачності.
Якщо ці матеріали не відповідають обґрунтовано запиту Клієнта, сторони домовляться про обсяг, терміни та умови конфіденційності виїзного або дистанційного аудиту, який проводиться за рахунок Клієнта аудитором,
погодженим на обох сторін.
11 · Повернення та видалення даних після розірвання
У разі припинення або закінчення терміну дії базової угоди, а також відповідно до будь-якого більш тривалого періоду зберігання, який вимагається законодавством або погоджено в письмовій формі,
Rozper — за вибором Клієнта, зробленим у письмовій формі протягом 30 днів після розірвання — поверне особисті дані Клієнта в стандартному експортованому форматі,
видалить їх або обидва, а потім видалить будь-які копії, що залишилися, у рамках нашого стандартного циклу ротації резервних копій.
Записи, стенограми та контактні дані, синхронізовані з CRM, охоплюються тим самим зобов’язанням.
12 · Запит на підписаний DPA
Ця сторінка відображає стандартні умови обробки даних Rozper. Якщо вашій організації потрібна копія з підписом або підписом (для закупівель, ризиків постачальника чи внутрішніх юридичних документів), надішліть електронну пошту legal@Rozper.com або простягнути руку /contactus і наша команда юристів надішле виконувану версію, як правило, протягом двох робочих днів.